مجموعات القواعد ذات الحالة وقواعد Suricata
حدّد قواعد الفحص العميق التي تطابق الأنماط الخبيثة
مجموعات القواعد ذات الحالة وقواعد Suricata درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
أنواع مجموعات القواعد
ينظم Network Firewall القواعد في مجموعات قواعد تكون إما عديمة الحالة أو معتمدة على الحالة. تطبق المجموعات عديمة الحالة قواعد سريعة وغير مرتبطة بالاتصالات على الحزم، بينما تتتبع المجموعات المعتمدة على الحالة حالة الاتصال وتنفذ فحصًا أعمق قائمًا على التواقيع. وتشير سياسة جدار الحماية إلى كلا النوعين.
مجموعات القواعد عديمة الحالة
تقيّم مجموعات القواعد عديمة الحالة كل حزمة بشكل مستقل استنادًا إلى سمات أساسية مثل المصدر والوجهة والمنفذ والبروتوكول، ثم تسمح بالمرور أو تسقط الحزمة أو تمررها إلى الفحص المعتمد على الحالة. وهي سريعة ومنخفضة التكلفة، ومثالية للتصفية الأولية العامة قبل أن يفحص المحرك الأعمق المعتمد على الحالة ما تبقى.
مجموعات القواعد المعتمدة على الحالة
تفهم مجموعات القواعد المعتمدة على الحالة الاتصالات، ويمكنها المطابقة استنادًا إلى سلوك البروتوكول والنطاقات وتوقيعات التهديدات. ويجري فيها الكشف المتقدم، وهي تدعم ثلاثة تنسيقات: قواعد 5-tuple، وقواعد قوائم النطاقات، وقواعد المتوافقة مع Suricata. ويمثل ذلك جوهر وظيفة منع التسلل في Network Firewall.
قواعد 5-Tuple
تطابق قواعد 5-tuple المعتمدة على الحالة البروتوكول وعنوان IP للمصدر والوجهة ومنفذ المصدر والوجهة، مع اتجاه وإجراء مثل (pass أو drop أو alert). وهي تشبه قواعد جدران الحماية التقليدية، لكنها تعمل في المحرك المعتمد على الحالة، ولذلك تفهم الاتصالات القائمة.
قواعد قوائم النطاقات
تسمح قواعد قوائم النطاقات بحركة المرور أو تمنعها استنادًا إلى اسم النطاق الوجهة، وذلك بفحص SNI في TLS أو ترويسة Host في HTTP. وهذه أبسط طريقة لإنشاء قوائم سماح أو حظر للنطاقات بغرض التحكم في الحركة الصادرة، من دون كتابة توقيعات معقدة.
# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domainsقواعد متوافقة مع Suricata
يقبل Network Firewall صيغة قواعد كشف التسلل مفتوحة المصدر الخاصة بـ Suricata، وهي معيار واسع الاستخدام في أنظمة IDS/IPS. ويتيح لك ذلك إعادة استخدام توقيعات التهديدات المجتمعية والتجارية للكشف عن البرمجيات الخبيثة والاستغلالات والشذوذ في البروتوكولات، وإدخال إمكانات IPS الناضجة إلى VPC في AWS.
Pass وDrop وAlert وReject
تشمل إجراءات القواعد المعتمدة على الحالة pass (السماح وإيقاف التقييم الإضافي للقواعد المعتمدة على الحالة)، وdrop (التخلص من الحزمة بصمت)، وalert (التسجيل دون الحظر، مثل وضع العد في WAF)، وreject (إسقاط الحزمة وإرسال إعادة ضبط TCP). ويُعد وضع التنبيه مهمًا جدًا لاختبار التوقيعات قبل فرضها.
ترتيب تقييم القواعد
يمكنك ضبط المحرك المعتمد على الحالة لتقييم القواعد وفق ترتيب الإجراء الافتراضي أو الترتيب الصارم. ويتيح لك الترتيب الصارم التحكم بدقة في أولوية القواعد وتعيين إسقاط افتراضي، وهو أمر أساسي لسياسة الحركة الصادرة التي تمنع المرور افتراضيًا ولا تسمح إلا بالحركة المصرح بها صراحةً.
توقيعات التهديدات المُدارة
توفر AWS مجموعات قواعد مُدارة لـ Network Firewall، وتحتوي على توقيعات تهديدات منتقاة ومحدّثة بانتظام، مثل التوقيعات التي تستهدف برمجيات خبيثة معروفة وشبكات الروبوتات وخوادم القيادة والتحكم. وكما هو الحال مع قواعد WAF المُدارة، تتيح لك هذه المجموعات اعتماد حماية يديرها خبراء دون كتابة كل قاعدة Suricata بنفسك.
تسجيل التنبيهات
تكتب القواعد المعتمدة على الحالة التي تستخدم إجراء alert في سجل التنبيهات الخاص بجدار الحماية، موضحةً التوقيع الذي حدثت مطابقته وحركة المرور المعنية بدقة. وتساعدك مراجعة سجلات التنبيهات على التحقق من القواعد الجديدة، والتحقيق في حركة المرور المريبة، وضبط القواعد للتخلص من النتائج الإيجابية الكاذبة قبل تحويل التنبيهات إلى عمليات إسقاط.
إنشاء سياسة
تستخدم السياسة العملية قواعد عديمة الحالة للسماح أو الإسقاط العام، ومجموعة قواعد معتمدة على الحالة من قائمة النطاقات لإنشاء قائمة سماح للحركة الصادرة، ومجموعات توقيعات Suricata أو التوقيعات المُدارة لمنع التسلل، مع ترتيب صارم وإسقاط افتراضي. ويوفر هذا التصميم متعدد الطبقات الأداء والعمق معًا.
تحقق سريع
طابق تنسيق القاعدة مع الحاجة.
مراجعة
يستخدم Network Firewall مجموعات قواعد عديمة الحالة (سريعة وتُطبّق لكل حزمة) ومجموعات معتمدة على الحالة (تدرك حالة الاتصال). وتشمل تنسيقات القواعد المعتمدة على الحالة 5-tuple وقوائم النطاقات والقواعد المتوافقة مع Suricata، مع إجراءات pass وdrop وalert وreject. استخدم ترتيبًا صارمًا للقواعد مع إسقاط افتراضي لتطبيق سياسة حركة صادرة تمنع المرور افتراضيًا. وتضيف مجموعات التوقيعات المُدارة من AWS كشفًا منتقى للتهديدات، بينما تتيح لك سجلات التنبيهات اختبار القواعد قبل فرضها.
تعلم AWS Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 30
- الدروس
- 120
الأسئلة الشائعة
هل درس «مجموعات القواعد ذات الحالة وقواعد Suricata» مجاني؟
نعم — نص درس «مجموعات القواعد ذات الحالة وقواعد Suricata» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «مجموعات القواعد ذات الحالة وقواعد Suricata»؟
حدّد قواعد الفحص العميق التي تطابق الأنماط الخبيثة تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «مجموعات القواعد ذات الحالة وقواعد Suricata»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما الذي يوفره AWS Network Firewall
- مجموعات القواعد ذات الحالة وقواعد Suricata
- ترشيح النطاقات والتحكم في الخروج
- تأمين حافة CloudFront