背景与适用范围

AWS Network Firewall 当前提供三种部署模式,面向多 VPC、多账号环境下的合规、威胁检测与流量过滤需求:

  • 传统 Inspection VPC:通过 Transit Gateway 或 AWS Cloud WAN 将流量集中至专用 VPC 内的防火墙端点。
  • Multiple VPC Endpoints:2025 年 5 月发布,在业务 VPC 内直接部署从属端点,共享中心策略。
  • Transit Gateway Native Attachment:2025 年 7 月发布,原生挂载方式降低运维开销。

核心差异对比

三种模式在东西向/南北向检测、TLS 检测、源 IP 可见性、账号共享与数据平面范围上各有取舍:

  • 传统模式支持完整的东-西与南-北向检测及 TLS 检测,适合需要精细化路由控制的场景。
  • 多 VPC 端点模式不支持 TLS 检测,也不适用东西向检测,但保留本地源 IP 可见性,数据面为分布式小范围。
  • TGW 原生挂载支持东西向(依赖 TGW,不支持 Cloud WAN)与南北向、TLS 检测,集中式大范围数据面。

传统 Inspection VPC 流量路径

工作负载 VPC 的流量经 TGW 预检路由表送至 Inspection VPC,防火墙评估后回传 TGW 后检路由表再达目的端;南北向出向经 NAT Gateway 与 IGW 转换。需开启 TGW Appliance Mode 保障流对称性。

多 VPC 端点模式

主防火墙位于账号 A 的 VPC-A,通过 AWS RAM 共享策略,账号 B 在本地 VPC-B 创建从属端点,强制同一策略、避免策略漂移,且从属端点价格低于主端点。仅支持南北向本地检测。

选型建议

若已有 TGW 运维体系、需按方向套用不同策略,传统模式仍合适;若希望降低运维负担且主要做南北向过滤,可考虑新两种模式。官方提供了包含架构图、成本分析与决策框架的详细文档供参考。

原文基于 AWS 官方博客,未给出完整成本数值与图示文件链接,以上仅归纳已披露文字信息。

对读者的意义与技术解读

对于使用 AWS 的 SRE 与运维团队,防火墙架构直接影响故障排查路径与网络延迟:集中式 Inspection VPC 会增加 East-West 流量的 TGW 跳转,可能引入额外毫秒级 RTT 与 NAT 瓶颈;而多 VPC 端点将检测下沉到 VPC 本地,缩短了南北向出向链路,有利于降低 TTFB 与提升可用性。在跨境或跨账号组网中,源 IP 可见性与流对称性(Appliance Mode)直接关系到日志审计与连接稳定性,选型时应结合既有路由表、SLA 要求与运维人力综合评估。