AWS Security Academy · Lektion

Domænefiltrering og egress-kontrol

Begræns, hvilke eksterne destinationer Deres workloads kan nå.

Lektion 3 af 413 trin

Domænefiltrering og egress-kontrol er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvorfor styre udgående trafik

De fleste firewalls fokuserer på indgående trafik, men styring af udgående trafik er afgørende for sikkerheden. Kompromitterede arbejdsbelastninger kontakter angriberes servere for at modtage kommandoer eller stjæle data. Ved at begrænse, hvilke destinationer dine ressourcer kan kontakte, afbryder du denne vej og begrænser skaden ved et brud.

Begrænsningerne ved SG'er og NACL'er

Sikkerhedsgrupper og NACL'er kan kun begrænse udgående trafik efter IP og port, ikke efter domæne. Da angribernes infrastruktur bruger skiftende IP-adresser og delte cloudværter, er IP-baserede regler for udgående trafik skrøbelige. Domænebaseret filtrering i Network Firewall løser dette ved at styre destinationer efter navn.

Lister over tilladte domæner

En liste over tilladte domæner tillader kun udgående trafik til godkendte domæner, såsom dine softwarelagre, AWS-tjenesteendepunkter og partner-API'er, og blokerer alt andet. Denne tilgang med afvisning som standard betyder, at selv en kompromitteret vært ikke kan kontakte ukendte kommando- og kontrolservere.

# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROP

Lister over afviste domæner

En liste over afviste domæner anvender den modsatte tilgang: Den blokerer kendte skadelige eller uønskede domæner, mens resten tillades. Lister over tilladte domæner er stærkere i miljøer med høje sikkerhedskrav, mens lister over afviste domæner passer til mindre restriktive arbejdsbelastninger, hvor det ville være upraktisk at blokere alt.

Sådan matches domæner

Network Firewall inspicerer TLS SNI (Server Name Indication) for HTTPS og HTTP Host-headeren for klartekst for at bestemme destinationsdomænet. Da SNI sendes ukrypteret under TLS-håndtrykket, kan firewallen filtrere HTTPS efter domæne uden at dekryptere trafikken.

Forebyggelse af dataudtræk

Udgående filtrering modvirker direkte dataudtræk. Hvis en angriber forsøger at uploade stjålne data til et ikke-godkendt cloudlager eller en paste-tjeneste, blokerer domænereglen forbindelsen. Sammen med logning får du også en alarm om, at forsøget fandt sted, hvilket hjælper med detektionen.

Blokering af kommando og kontrol

Malware sender typisk signaler til kommando- og kontroldomæner (C2) for at modtage instruktioner. En streng liste over tilladt udgående trafik bryder denne forbindelse, fordi C2-domænet ikke står på listen, og neutraliserer dermed mange malwarefamilier selv efter den første infektion. Dette er en vigtig kontrol til begrænsning af et angreb.

Centraliseret udgående trafik

I opsætninger med flere VPC'er skal du dirigere al udgående trafik gennem en central inspektions-VPC, der kører Network Firewall via en transitgateway. Én politik for udgående trafik styrer derefter alle arbejdsbelastninger, og ét sæt domæneregler håndhæves ensartet i hele organisationen, hvilket forenkler både sikkerhed og revision.

Samspil med NAT

Udgående filtrering placeres normalt sammen med en NAT-gateway i den udgående trafiksti. Trafikken går fra private undernet gennem firewallen, derefter gennem NAT og videre til internettet. Routetabellerne skal sende trafikken gennem firewall-endepunktet før NAT, så hver udgående forbindelse inspiceres.

Logning af beslutninger om udgående trafik

Send Network Firewalls alarm- og flowlogs til din logningspipeline, så du kan se, hvilke forsøg på udgående trafik der blev blokeret, og hvilke domæner arbejdsbelastninger kontakter. Uventede blokerede domæner kan afsløre et brud, mens listen over tilladte domæner hjælper dig med løbende at tilpasse og stramme politikken.

En lagdelt strategi for udgående trafik

Effektiv sikkerhed for udgående trafik kombinerer lister over tilladte domæner, streng rækkefølge med drop som standard, centraliseret inspektion og grundig logning. Det forvandler udgående trafik fra en åben dør til en stramt styret og synlig kanal, hvilket er en kontrol, SCS-C02-eksamen fremhæver til begrænsning af brud.

Hurtigt tjek

Anvend tankegangen bag filtrering af udgående trafik.

Opsummering

Styring af udgående trafik forhindrer kompromitterede værter i at kontakte angribernes infrastruktur. Da sikkerhedsgrupper og NACL'er kun filtrerer efter IP og port, skal du bruge lister over tilladte eller afviste domæner i Network Firewall, som matcher TLS SNI og HTTP Host uden dekryptering. Det blokerer kommando- og kontrolsignaler samt dataudtræk. Centraliser den udgående trafik gennem en inspektions-VPC, placér firewallen før NAT, og log alle beslutninger.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Domænefiltrering og egress-kontrol” gratis?

Ja — hele teksten til “Domænefiltrering og egress-kontrol” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Domænefiltrering og egress-kontrol”?

Begræns, hvilke eksterne destinationer Deres workloads kan nå. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Domænefiltrering og egress-kontrol”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad AWS Network Firewall tilbyder
  2. Stateful regelgrupper og Suricata-regler
  3. Domænefiltrering og egress-kontrol
  4. Sikring af CloudFront-edge
← Tilbage til AWS Security Academy