AWS Network Firewallがデフォルトのドロップアクションを更新し、接続信頼性を向上
| ID | 5184 |
|---|---|
| GUID | d6a9c9f3123dbc22ff672bd953a60b107fe13167 |
| 発表日(JST) | |
| 要約生成日時(JST) | |
| タイトル | AWS Network Firewallがデフォルトのドロップアクションを更新し、接続信頼性を向上 |
| 詳細リンク | https://aws.amazon.com/about-aws/whats-new/2026/06/aws-network-firewall-updates-default-drop-action |
| カテゴリ |
|
| 要点 |
|
| アップデート内容要約 |
AWS Network Firewallは、新しく作成されるすべてのファイアウォールポリシーのデフォルトのステートフルアクションを「Application drop established (bidirectional)」から「Application drop established (server-directed only)」に変更しました。これにより、正当なサーバーからクライアントへのTCPパケット(ウィンドウ更新、キープアライブ、リセットなど)が誤ってドロップされる問題が解消され、断続的な接続障害が防止されます。 |
| アップデート内容全文 |
AWS Network Firewallは、新しく作成されるすべてのファイアウォールポリシーに対して、デフォルトのステートフルアクションとして「Application drop established (server-directed only)」を使用するようになりました。
AWS Network Firewallは、Amazon VPC全体にネットワーク保護をデプロイできるマネージドサービスです。 以前は、「Application drop established (bidirectional)」のデフォルト設定により、ウィンドウ更新、キープアライブ、リセットなどの正当なサーバーからクライアントへのTCPパケットがサイレントにドロップされ、診断が困難な断続的な接続障害が発生する可能性がありました。
既存の環境でポスト量子暗号(PQC)の断片化されたTLSハンドシェイクをサポートするために「Application drop established (bidirectional)」が必要な場合は、「Application drop established (server-directed only)」への切り替えや、TCPドロップルールに「to_server」フラグを追加して正当なフロー制御パケットがブロックされないようにするためのドキュメントを参照してください。 この更新は、AWS Network Firewallが提供されているすべてのAWSリージョンで利用可能です。
|
| 関連サービス |
|
| 関連サービスの説明 |
|
| 関連URL |