Cloud 환경이 복잡해질수록 단순한 Security Group과 Network ACL만으로는 모든 Traffic을 제어하기 어렵습니다.
Enterprise 환경에서는 VPC 내부와 외부로 이동하는 Network Traffic을 검사하고, 악성 접근을 탐지하며, 세밀한 보안 정책을 적용해야 합니다.
AWS에서는 이러한 Network Traffic 보호를 위해 AWS Network Firewall을 제공합니다.
예:
Internet Traffic
↓
AWS Network Firewall
↓
Traffic Inspection
↓
허용된 Request 전달
↓
Application 접근
AWS Network Firewall은 VPC Layer에서 동작하는 Managed Network Firewall 서비스입니다.
| 구성 요소 | 역할 |
|---|---|
| Firewall | Traffic 검사 엔진 |
| Firewall Policy | 보안 규칙 관리 |
| Rule Group | Traffic 제어 규칙 |
| Stateful Rule | 상태 기반 검사 |
| Stateless Rule | 기본 Traffic 필터링 |
AWS Network Firewall 구조를 이해하면 Enterprise VPC Security Architecture를 설계할 수 있습니다.
AWS Network Firewall이란?
AWS Network Firewall은 VPC Network Traffic을 검사하고 제어하는 Managed Firewall 서비스입니다.
보호 대상:
- VPC Traffic
- Internet Gateway Traffic
- NAT Gateway Traffic
- Private Network Traffic
Network Layer 보안을 강화합니다.
AWS Network Firewall Architecture
기본 구조:
User
↓
Internet Gateway
↓
AWS Network Firewall
↓
VPC Subnet
↓
Application
Traffic이 Application으로 전달되기 전에 검사합니다.
AWS Network Firewall 구성 요소
주요 구성:
Firewall
실제 Traffic 검사 Resource입니다.
Firewall Policy
Firewall 동작 방식을 정의합니다.
Rule Group
허용 및 차단 조건을 관리합니다.
구조:
Firewall
↓
Firewall Policy
↓
Rule Group
↓
Traffic Decision
AWS Network Firewall Stateless Rule
Stateless Rule은 단순 Packet 수준 검사를 수행합니다.
특징:
- 빠른 필터링
- IP 기반 제어
- Port 기반 제어
예:
특정 IP 차단
특정 Port 차단
AWS Network Firewall Stateful Rule
Stateful Rule은 Connection 상태를 확인합니다.
검사:
- Application Traffic
- Domain
- Protocol
- Signature
더 정밀한 Traffic 분석이 가능합니다.
AWS Network Firewall과 VPC 연결
Enterprise 구조:
VPC
↓
Public Subnet
↓
Firewall Endpoint
↓
Private Subnet
↓
Application
Traffic Inspection Layer를 구성합니다.
AWS Network Firewall과 Gateway Load Balancer 비교
| 구분 | Network Firewall | Gateway Load Balancer |
|---|---|---|
| 목적 | AWS Managed Firewall | Third Party Firewall 연결 |
| 관리 | AWS 관리 | Vendor Appliance |
| 사용 | AWS 보안 정책 | Advanced Appliance |
환경에 따라 선택합니다.
AWS Network Firewall과 Security Group 차이
| 구분 | Network Firewall | Security Group |
|---|---|---|
| 위치 | Network Layer | Instance Layer |
| 상태 | Stateful/Stateless | Stateful |
| 관리 | 중앙 정책 | Resource별 설정 |
서로 다른 보안 계층입니다.
AWS Network Firewall과 WAF 비교
| 구분 | Network Firewall | WAF |
|---|---|---|
| 계층 | Network Layer | Application Layer |
| 대상 | Traffic | HTTP Request |
| 방어 | Network 공격 | Web 공격 |
다중 보안 구조에서 함께 사용합니다.
AWS Network Firewall Logging
Traffic 분석:
Network Traffic
↓
Firewall Inspection
↓
Logs
↓
CloudWatch / S3
↓
Analysis
보안 분석과 감사에 활용합니다.
AWS Network Firewall과 Security Hub 연결
통합 보안:
Network Firewall
↓
Security Finding
↓
Security Hub
↓
Security Dashboard
보안 이벤트를 중앙 관리합니다.
AWS Network Firewall과 Kubernetes 연결
EKS 환경:
User
↓
Network Firewall
↓
Load Balancer
↓
EKS Cluster
↓
Pod
Container 환경에도 Network Security Layer를 추가할 수 있습니다.
AWS Network Firewall Best Practice
권장:
- Multi AZ 구성
- Traffic Logging 활성화
- Rule Group 관리
- Least Privilege 적용
- Security Hub 연동
Enterprise Network Security를 강화합니다.
AWS Network Firewall 장애 분석
Firewall 확인:
aws network-firewall describe-firewall
Policy 확인:
aws network-firewall describe-firewall-policy
Rule 확인:
aws network-firewall describe-rule-group
확인:
- Routing 설정
- Firewall Endpoint 상태
- Rule 오류
- Logging 상태
AWS Network Firewall 장점
| 장점 | 설명 |
|---|---|
| Traffic Inspection | Network 검사 |
| Managed Service | 운영 부담 감소 |
| Central Policy | 보안 정책 관리 |
| Integration | AWS 서비스 연결 |
AWS Network Firewall은 Enterprise VPC Security Architecture의 핵심 서비스입니다.
자주 묻는 질문
Network Firewall과 Security Group을 같이 사용해야 하나요?
네.
Network Firewall은 VPC Traffic 보호, Security Group은 Resource 접근 제어 역할로 함께 사용합니다.
Network Firewall은 WAF를 대체하나요?
아닙니다.
Network Firewall은 Network Layer, WAF는 Web Application Layer 보안을 담당합니다.
모든 VPC에 필요한가요?
소규모 환경에서는 필요성이 낮고, 대규모 Enterprise Network 환경에서 많이 활용됩니다.
마무리
AWS Network Firewall은 VPC Traffic을 검사하고 제어하는 Managed Firewall 서비스이며, Firewall Policy와 Rule Group을 통해 Enterprise Network Security Architecture를 구성할 수 있습니다.
| 구성 요소 | 역할 |
|---|---|
| Firewall | Traffic 검사 |
| Policy | 보안 정책 |
| Rule Group | Traffic 규칙 |
| Logging | 분석 기록 |
| Security Hub | 통합 관리 |
AWS Network Firewall 구조를 이해하면 Multi Layer Security 기반 Enterprise Cloud Network Architecture를 구축할 수 있습니다.