AWS Network Firewallがデフォルトのドロップアクションを更新し、接続信頼性を向上
ID 5184
GUID d6a9c9f3123dbc22ff672bd953a60b107fe13167
発表日(JST)
要約生成日時(JST)
タイトル AWS Network Firewallがデフォルトのドロップアクションを更新し、接続信頼性を向上
詳細リンク https://aws.amazon.com/about-aws/whats-new/2026/06/aws-network-firewall-updates-default-drop-action
カテゴリ
  • aws-govcloud-us
  • aws-network-firewall
  • security-identity-and-compliance
要点
  • AWS Network Firewallの新規ファイアウォールポリシーのデフォルトステートフルアクションが「Application drop established (server-directed only)」に変更された
  • 以前のデフォルト「Application drop established (bidirectional)」では、正当なサーバーからクライアントへのTCPパケット(ウィンドウ更新、キープアライブ、リセット)が誤ってドロップされていた
  • この変更により、診断が困難だった断続的な接続障害が防止される
  • 新しいポリシー作成時に特別な操作は不要
  • ポスト量子暗号(PQC)の断片化TLSハンドシェイクをサポートする既存環境では、ドキュメントを参照して適切な対応が必要
  • AWS Network Firewallが提供されているすべてのAWSリージョンで利用可能
アップデート内容要約

AWS Network Firewallは、新しく作成されるすべてのファイアウォールポリシーのデフォルトのステートフルアクションを「Application drop established (bidirectional)」から「Application drop established (server-directed only)」に変更しました。これにより、正当なサーバーからクライアントへのTCPパケット(ウィンドウ更新、キープアライブ、リセットなど)が誤ってドロップされる問題が解消され、断続的な接続障害が防止されます。

アップデート内容全文

AWS Network Firewallは、新しく作成されるすべてのファイアウォールポリシーに対して、デフォルトのステートフルアクションとして「Application drop established (server-directed only)」を使用するようになりました。
これは、以前のデフォルトであった「Application drop established (bidirectional)」(旧名称「Application layer drop established」)に代わるものです。
新しいポリシーを作成する際にこの変更の恩恵を受けるために、特別な操作は必要ありません。

AWS Network Firewallは、Amazon VPC全体にネットワーク保護をデプロイできるマネージドサービスです。

以前は、「Application drop established (bidirectional)」のデフォルト設定により、ウィンドウ更新、キープアライブ、リセットなどの正当なサーバーからクライアントへのTCPパケットがサイレントにドロップされ、診断が困難な断続的な接続障害が発生する可能性がありました。
より安全なデフォルトが導入されたことで、新しいポリシーではこの問題が回避されます。

既存の環境でポスト量子暗号(PQC)の断片化されたTLSハンドシェイクをサポートするために「Application drop established (bidirectional)」が必要な場合は、「Application drop established (server-directed only)」への切り替えや、TCPドロップルールに「to_server」フラグを追加して正当なフロー制御パケットがブロックされないようにするためのドキュメントを参照してください。

この更新は、AWS Network Firewallが提供されているすべてのAWSリージョンで利用可能です。
開始するには、AWS Network Firewallサービスドキュメントの「Suricata互換ルールの評価順序の管理」を参照してください。

関連サービス
  • AWS Network Firewall
  • Amazon VPC
関連サービスの説明
  • AWS Network Firewallは、Amazon VPC全体にネットワーク保護をデプロイできるAWSのマネージドファイアウォールサービスです。ステートフルおよびステートレスのルールを使用して、VPCに出入りするトラフィックをフィルタリング・検査できます。侵入防止システム(IPS)やWebフィルタリングなどの機能を提供し、ネットワークトラフィックを細かく制御できます。Suricata互換のルールエンジンを使用しており、既存のセキュリティルールを活用することも可能です。
  • Amazon VPC(Virtual Private Cloud)は、AWS上に論理的に分離された仮想ネットワークを構築できるサービスです。IPアドレス範囲の選択、サブネットの作成、ルートテーブルやネットワークゲートウェイの設定など、仮想ネットワーク環境を完全に制御できます。EC2インスタンスなどのAWSリソースをVPC内に起動することで、セキュアなネットワーク環境でアプリケーションを実行できます。
関連URL