AWS 网络防火墙显式代理能力更新
AWS 在 re:Invent 2025 预览了 Network Firewall proxy,并根据客户反馈将显式代理(explicit proxy)重新定位为 AWS Network Firewall 的内置能力,而非独立产品。用户可使用同一安全策略与同一防火墙实例,同时覆盖透明防火墙与显式代理场景,无需维护第二套规则语言或独立产品。
新部署模式:no-source-preservation
为实现该能力,Network Firewall 引入 no-source-preservation 部署模式。默认模式 source-preservation 保留客户端源 IP;新模式下防火墙附加到 NAT Gateway,过滤流量后使用 NAT Gateway 的 IP 与上游通信,从而可集中来自 CIDR 重叠网络的出向流量。
支持的核心能力
- 灵活规则引擎:兼容 Suricata,支持 L3–L7 过滤与深度包检测,可按域名、端口、协议等精细匹配。
- IDS/IPS:基于签名检测并支持内联阻断。
- AWS 托管规则组:自动更新,屏蔽恶意域名、IP 及威胁签名。
- 主动威胁防御:基于亚马逊威胁情报,拦截僵尸网络、挖矿池等基础设施。
- 地理与分类过滤:按国家及 URL/域名分类实施出向策略。
- TLS 检测:可解密 inspection 或基于 SNI 等元数据策略。
- 容器属性规则:针对 EKS/ECS 使用 namespace、pod 标签等,近实时追踪 IP。
- 日志与指标:代理场景下日志补充 CONNECT 域名、SNI、客户端网卡等字段。
快速接入步骤
- 创建或复用防火墙策略,统一驱动透明与代理行为。
- 在 VPC 控制台创建防火墙,部署模式选
no-source-preservation,关联 NAT Gateway 与同 AZ 的端点子网。
预览期每个防火墙仅允许一个端点。该模式适用于需集中管控出向、且存在地址重叠的复杂网络。
对读者的意义 / 技术解读
对于运维与 SRE 而言,该变更降低了多云或混合网络中出向安全的一致运维成本:原先透明防火墙与代理分离,策略易漂移;现在可在同一平面做 TCP 握手层(tcping 相关端口策略)、HTTP/HTTPS 出向域名管控与 DNS 元数据过滤。NAT 前置的 no-source-preservation 也利于跨境或运营商链路中隐藏真实客户端源,配合日志字段可更快定位被阻断的连接(如 tcping 失败、HTTP 首包异常),提升故障排查与 SLA 保障效率。