핵심 요약
AWS Network Firewall의 컨테이너 속성 기반 규칙은 EKS/ECS 워크로드의 컨테이너 속성으로 동적 IP 세트를 유지해 IP 나열 없이 제어를 가능하게 했습니다. 12개 허용/차단 케이스를 2회 검증했고, 필터형 규칙의 반영 지연은 약 39–45초, 무필터 참조는 약 1초 수준으로 관찰되었습니다. EKS 연동은 계정 리소스 생성 없이 작동하고, ECS 연동은 계정 내 EventBridge 관리형 규칙으로 규칙을 프로비저닝합니다.
구현 방법
- CreateContainerAssociation로 association 생성(이름/타입은 생성 후 변경 불가)
- 최대 5개 monitoring configuration, 각에 클러스터 ARN과 필터 목록
- Rule Group의 IPSetReferences로 association ARN 매핑
- Cross-account 미지원; 같은 리전/계정 내 운용
- EKS는 Pulse Event Service 구독, ECS는 관리형 규칙 자동 프로비저닝
주요 결과
- 12개 케이스를 2회 검증해 기대값 일치
- 커스텀 필터 반영 39–45초, 무필터 1초 수준
- alert 로그에서 시그니처 매칭 확인



