Saltar al contenido

¿Cómo configuro un AWS Network Firewall con una puerta de enlace NAT?

8 minutos de lectura
0

Quiero configurar mi AWS Network Firewall para inspeccionar el tráfico mediante una puerta de enlace NAT.

Descripción corta

AWS Network Firewall proporciona un control detallado sobre el tráfico hacia y desde los recursos de tu Amazon Virtual Private Cloud (Amazon VPC). Para proteger tus recursos de Amazon VPC, despliega tus puntos de enlace de Network Firewall en tus propias subredes y enruta tráfico de instancias de carga de trabajo a través de ellas. Realiza las siguientes tareas:

  • Creación de una VPC
  • Creación de un firewall
  • Configuración del enrutamiento del tráfico

Resolución

Creación de una VPC

  1. Abre la consola de Amazon VPC.
  2. En el panel de control de VPC, selecciona Create VPC (Crear VPC).
  3. En VPC settings (Configuración de la VPC), configura lo siguiente:
    En Resources to create (Recursos que se van a crear), selecciona VPC and more (VPC y más).
    En Name tag auto-generation (Generación automática de etiquetas de nombre), introduce un nombre para la VPC. Para este ejemplo, la VPC se denomina Protected_VPC_10.0.0.0_16-vpc. Si se selecciona la opción Auto-generate (Generar automáticamente), el nombre se añadirá como etiqueta de nombre a todos los recursos de la VPC.
    Para el bloque de CIDR de IPv4, escribe [IP_ADDRESS].
    En IPv6 CIDR block (bloque CIDR de IPv6), selecciona No IPv6 CIDR block (Sin bloque de CIDR IPv6).
    En Tenancy (Tenencia), selecciona Default (Predeterminada).
    En Number of Availability Zones (AZs) (Número de zonas de disponibilidad [AZ]), selecciona 2.
    En Customize AZs (Personalizar las zonas de disponibilidad), elige dos zonas de disponibilidad. Para este ejemplo, se seleccionan us-east-2a y us-east-2b.
    En Number of public subnets (Cantidad de subredes públicas), selecciona 2.
    En Number of private subnets (Cantidad de subredes privadas), selecciona 4. Dos de las subredes privadas son para los puntos de enlace del firewall y dos para las subredes de carga de trabajo.
    En NAT gateways ($) (Gateways NAT [$]), selecciona 1 per AZ (1 por zona de disponibilidad). Las puertas de enlace NAT se despliegan automáticamente en las subredes públicas.
    En VPC endpoints (Puntos de enlace de la VPC), selecciona None (Ninguno).
  4. Selecciona Create VPC (Crear VPC).
  5. Asigna un nombre a las subredes según su propósito.

Nota: Network Firewall no puede inspeccionar las cargas de trabajo en la misma subred donde se despliegan los puntos de enlace del firewall.

Consulta este ejemplo:

  • Las dos subredes públicas son para las puertas de enlace NAT y se denominan Public_Subnet_AZa y Public_Subnet_AZb.
  • Dos de las subredes privadas son para los puntos de enlace del firewall y se denominan Firewall_Subnet_AZa y Firewall_Subnet_AZb.
  • Las otras dos subredes privadas son para las instancias de la carga de trabajo y se denominan Private_Subnet_AZa y Private_Subnet_AZb.

Creación de un firewall

  1. En el panel de navegación, en Network Firewall, selecciona Firewalls.
  2. Selecciona Create firewall (Crear firewall).
  3. En Create firewall (Crear firewall), configura las siguientes opciones:
    En Name (Nombre), introduce un nombre para el firewall. En este ejemplo, el firewall se denomina Network-Firewall-Test.
    En VPC, selecciona Protected_VPC_10.0.0.0_16-vpc.
    Para Firewall subnets (Subredes del firewall), elige la primera zona de disponibilidad (us-east-2a) y Firewall_Subnet_AZa para la subred, y selecciona IPv4 para el tipo de dirección IP. A continuación, selecciona Add new subnet (Agregar una nueva subred) y repite el procedimiento para la segunda zona de disponibilidad (us-east-2b) y selecciona Firewall_Subnet_AZb para la subred, y IPv4 para el tipo de dirección IP. Selecciona Next (Siguiente).
  4. En Configure advanced settings - optional (Configurar los ajustes avanzados [opcional]), mantén la configuración predeterminada. Selecciona Next (Siguiente).
  5. En Associated firewall policy (Política de firewall asociada), selecciona Create and associate an empty firewall policy (Crear y asociar una política de firewall vacía). En New firewall policy name (Nuevo nombre de política de firewall), introduce un nombre para la nueva política. Selecciona Next (Siguiente).
  6. Añade etiquetas (opcional).
  7. Selecciona Next (Siguiente), revisa la configuración y selecciona Create firewall (Crear firewall).

Nota: Cada subred debe tener una tabla de enrutamiento única. Cada una de las cuatro subredes privadas tiene una tabla de enrutamiento única asociada y las subredes públicas comparten una tabla de enrutamiento. Crea una nueva tabla de enrutamiento con una ruta estática a una puerta de enlace de Internet y asóciala a una de las subredes públicas.

Configuración del enrutamiento del tráfico

El tráfico saliente fluye en el siguiente orden:

  1. El tráfico de una instancia de carga de trabajo en AZa se reenvía al punto de enlace del firewall en AZa.
  2. La puerta de enlace del firewall de AZa enruta el tráfico al punto de enlace de la puerta de enlace NAT en AZa.
  3. La puerta de enlace NAT en AZa reenvía el tráfico a la puerta de enlace de Internet asociada a la VPC.
  4. La puerta de enlace de Internet reenvía el tráfico a Internet.

El tráfico de regreso sigue la misma ruta en sentido inverso:

  1. El tráfico de retorno de Internet llega a la puerta de enlace de Internet asociada a la VPC. Solo se puede conectar una puerta de enlace de Internet a una VPC.
  2. La puerta de enlace de Internet reenvía el tráfico a la puerta de enlace NAT en AZa. La puerta de enlace de Internet toma esta decisión en función de la zona de disponibilidad de la carga de trabajo. Como el destino del tráfico está en AZa, la puerta de enlace de Internet selecciona la puerta de enlace NAT en AZa. No se requiere una tabla de enrutamiento independiente para la puerta de enlace de Internet.
  3. La subred de la puerta de enlace NAT de AZa reenvía el tráfico al punto de enlace del firewall de AZa para mantener un enrutamiento simétrico.
  4. El punto de enlace del firewall en AZa reenvía el tráfico a la carga de trabajo en AZa.

Nota: El tráfico permanece dentro de la misma zona de disponibilidad, de modo que el punto de enlace del firewall tiene tanto el tráfico de entrada como el de salida enrutado a través de él. Esto permite que los puntos de enlace del firewall de cada zona de disponibilidad realicen inspecciones con estado de los paquetes.

Después de crear la VPC y el firewall, configura las tablas de enrutamiento. Ten en cuenta lo siguiente:

  • Private_Subnet_AZa reenvía todo el tráfico que va a Internet al punto de enlace del firewall en AZa (Firewall_Subnet_AZa). Repite este procedimiento para Private_Subnet_AZb y el punto de enlace del firewall en AZb.
  • Firewall_Subnet_AZa reenvía todo el tráfico que va a Internet a la puerta de enlace NAT de AZa (Public_Subnet_AZa). Repite este procedimiento para Firewall_Subnet_AZb y la puerta de enlace NAT de AZb.
  • Public_Subnet_AZa reenvía todo el tráfico que va a Internet a la puerta de enlace de Internet conectada a la VPC.
  • El tráfico de regreso sigue la misma ruta en sentido inverso.

Los siguientes son ejemplos de configuraciones de tablas de enrutamiento:

Public_Subnet_RouteTable_AZa (asociación de subred: Public_Subnet_AZa)

DestinoObjetivo
0.0.0.0/0Puerta de enlace de Internet
[IP_ADDRESS]Local
10.0.128.0/20Punto de enlace del firewall en AZa

Nota: En este ejemplo, 10.0.128.0/20 es el CIDR de Private_Subnet_AZa.

Public_Subnet_RouteTable_AZb (asociación de subred: Public_Subnet_AZb)

DestinoObjetivo
0.0.0.0/0Puerta de enlace de Internet
[IP_ADDRESS]Local
10.0.16.0/20Punto de enlace del firewall en AZb

Nota: En este ejemplo, 10.0.16.0/20 es el CIDR de Private_Subnet_AZb.

Firewall_Subnet_RouteTable_AZa (asociación de subred: Firewall_Subnet_AZa)

DestinoObjetivo
0.0.0.0/0Puerta de enlace NAT en Public_Subnet_AZa
[IP_ADDRESS]Local

Firewall_Subnet_RouteTable_AZb (asociación de subred: Firewall_Subnet_AZb)

DestinoObjetivo
0.0.0.0/0Puerta de enlace NAT en Public_Subnet_AZb
[IP_ADDRESS]Local

Private_Subnet_RouteTable_AZa (asociación de subred: Private_Subnet_AZa)

DestinoObjetivo
0.0.0.0/0Punto de enlace del firewall en AZa
[IP_ADDRESS]Local

Private_Subnet_RouteTable_AZb (asociación de subred: Private_Subnet_AZb)

DestinoObjetivo
0.0.0.0/0Punto de enlace del firewall en AZb
[IP_ADDRESS]Local

Para comprobar que el enrutamiento está configurado correctamente, despliega una instancia de Amazon Elastic Compute Cloud (Amazon EC2) en una de tus subredes privadas para probar la conectividad a Internet. Si no hay ninguna regla configurada en la política de firewall, el tráfico no se inspecciona y puede llegar a Internet. Tras confirmar que el enrutamiento, grupo de seguridad y listas de control de acceso de la red (ACL de la red) están configurados correctamente, añade reglas a tu política de firewall.

Nota: También puede configurar Network Firewall para enrutar el tráfico de Internet a través del firewall y, a continuación, de la puerta de enlace NAT. Para obtener más información, consulta Arquitectura con una puerta de enlace de Internet y una puerta de enlace de NAT mediante AWS Network Firewall.

Información relacionada

Conceptos de las tablas de enrutamiento

Deployment models for AWS Network Firewall (Modelos de despliegue para AWS Network Firewall)

VPC route table configuration for AWS Network Firewall (Configuración de la tabla de enrutamiento de VPC para AWS Network Firewall)

Avoiding asymmetric routing with AWS Network Firewall (Cómo evitar el enrutamiento asimétrico con AWS Network Firewall)

OFICIAL DE AWSActualizada hace 6 meses