AWS Firewall Manager 是一项安全管理服务,可让您在 AWS Organization 中跨账户和应用程序集中配置和管理防火墙规则。在创建新应用程序时,您可以借助 Firewall Manager 实施一套通用的安全规则,轻松地让新应用程序和资源从一开始就达到合规要求。现在您可以使用单一服务来构建防火墙规则、创建安全策略,并在整个基础设施中以一致、分层的方式执行这些规则和策略。
AWS Firewall Manager 集成了 AWS Organizations,因此您可以从单一位置跨多个 AWS 账户和资源启用 AWS WAF 规则、AWS Shield Advanced、VPC 安全组、AWS Network Firewall 和 Amazon Route 53 Resolver DNS Firewall 规则。Firewall Manager 监控新资源或创建的账户,以确保它们从一开始就符合强制性安全策略集。您可以在整个基础设施中组合规则、创建策略,并集中地应用这些策略。例如:您可以在单个帐户内委托创建特定应用程序的规则,同时保留跨账户实施全局安全策略的能力。您的安全团队可以收到有关组织受威胁的通知,以便他们能够响应并快速缓解攻击。
Firewall Manager 还集成了适用于 AWS WAF 的托管规则,这使您能够轻松地将预先配置的 WAF 规则部署在应用程序前面。
安全管理员可以利用 Firewall Manager 为您的 Amazon VPC 中的 EC2 实例、Application Load Balancer 和 Elastic Network Interface (ENI) 应用一组安全组基线规则。同时,您还可以从一个位置对您的 VPC 中的任何现有的安全组进行过度宽松的规则审计,并对它们进行修复。
您可以利用 Firewall Manager 跨您组织中的 VPC 集中部署 AWS Network Firewall 终端节点和关联规则,以控制离开和进入您的网络的流量。 同时,您还可以使用 Firewall Manager 将不同账户中的 VPC 与 Route 53 Resolver DNS Firewall 规则相关联,以阻止针对已知恶意域的 DNS 查询,并且允许针对受信任域的查询。
使用 AWS Firewall Manager,您可以跨您组织中的账户和资源集中配置 AWS WAF 规则、AWS Shield Advanced 防护、Amazon Virtual Private Cloud(VPC)安全组和网络访问控制列表(ACL)、AWS Network Firewall 和 Amazon Route 53 Resolver DNS Firewall 规则。
使用 AWS Firewall Manager,您可以
单击此处可查看 AWS Firewall Manager 的定价。
请访问 AWS 区域表,以查看 AWS Firewall Manager 的当前可用区域。
使用 AWS Firewall Manager 有三个必要的先决条件和一个可选的先决条件。
是,您可以在以下两种模式下配置 Firewall Manager 策略 -
每个 Firewall Manager 策略的范围最多可以有 2500 个账户,这是 AWS Organizations 中账户数量的默认限制。
目前 Firewall Manager 管理的资源数量没有限制。
否,AWS Firewall Manager 安全策略是区域特定的。每个 Firewall Manager 策略只能包含在指定的 AWS 区域中可用的资源。您可以为您运营的每个地区创建新策略。
符合。您可以排除账户。您还可以使用标签来指定应从策略范围中排除的资源。
Firewall Manager 安全策略是一组配置,可供客户指定需要关联一组防火墙规则的账户和资源;以及针对每种防火墙类型自定义的其他配置。Firewall Manager 如今支持 AWS WAF、AWS Shield Advanced、VPC 安全组、AWS Network Firewall、Amazon Route 53 Resolver DNS Firewall 和 AWS Marketplace 第三方防火墙。
借助 Firewall Manager,您可以通过查看策略范围内包含的账户数量以及其中合规账户的数量,快速查看每个策略的合规性状态。此外,在 Firewall Manager 上配置的每个策略都有一个合规性控制面板。中央合规性控制面板可用于查看哪些账户不符合给定策略,哪些特定资源不合规,还提供有关特定资源不合规的原因的信息。 您还可以在 AWS Security Hub 上查看每个账户的不合规事件。
是,您可以创建新的 SNS 通知通道,以便在发现新的不合规资源时收到实时通知。 同样地,对于 AWS Security Hub 上的不合规事件,也会通知属于 Firewall Manager 策略范围一部分的每个账户。
对于创建的每个 Firewall Manager 策略,您可以为规则组中的每个规则聚合 CloudWatch 指标,指示整个组织中允许或阻止的请求数量。这为您提供了一个中心位置来为组织中的威胁设置警报。