AWS Security Academy · Lektion

Sådan filtrerer sikkerhedsgrupper trafik

Forstå den stateful firewall, der er knyttet til hver ressource.

Lektion 1 af 413 trin

Sådan filtrerer sikkerhedsgrupper trafik er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Ressourcefirewallen

En sikkerhedsgruppe (SG) er en virtuel firewall, der tilknyttes direkte til et elastisk netværksinterface (ENI) på en ressource såsom en EC2-instans, en RDS-database eller en load balancer. Den kontrollerer indgående og udgående trafik på ressourceniveau i stedet for ved netværksgrænsen, så to instanser i det samme undernet kan have meget forskellige regler.

Kun tilladelsesregler

Sikkerhedsgrupper indeholder kun tilladelsesregler. Du kan ikke skrive et eksplicit afslag. Trafik, der ikke matcher en tilladelsesregel, kasseres ganske enkelt. Det betyder, at du opbygger adgangen ved at tilføje de tilladelser, du ønsker, mens standarden implicit er at blokere alt andet.

Standardadfærd

En helt ny sikkerhedsgruppe afviser al indgående trafik og tillader al udgående trafik. Du åbner indgående adgang bevidst, port for port, mens udgående trafik forbliver helt åben, medmindre du begrænser den. Eksamenssituationer afhænger ofte af, at du husker, at udgående trafik som standard er tilladt.

En regels opbygning

Hver regel definerer en protokol (TCP, UDP, ICMP), et portinterval og en kilde (for indgående trafik) eller destination (for udgående trafik). Kilden kan være en CIDR-blok som 10.0.0.0/16 eller et andet sikkerhedsgruppe-id, så du kan referere til grupper i stedet for faste IP-adresser.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Referencer til andre grupper

Hvis du angiver et andet sikkerhedsgruppe-id som kilde, opretter du dynamisk, identitetsbaseret adgang. En database-SG kan f.eks. tillade port 5432 kun fra SG'en for applikationslaget. Når applikationsservere skaleres op eller ned, er det ikke nødvendigt at ændre IP-adresser, fordi medlemskabet af den refererede gruppe styrer adgangen.

Tilstandsbaseret sporing

Sikkerhedsgrupper er tilstandsbaserede. Når du tillader en indgående forespørgsel, tillades svaret automatisk ud igen uanset de udgående regler – og omvendt. Forbindelsen spores, så du behøver aldrig skrive en tilsvarende returregel. Det er den største adfærdsmæssige forskel fra netværks-ACL'er.

Flere grupper pr. ressource

Et enkelt ENI kan have flere sikkerhedsgrupper tilknyttet på én gang. Deres regler kombineres som en union: Hvis en af de tilknyttede grupper tillader trafikken, tillades den. Der findes ingen rækkefølge eller prioritet for reglerne, så du kan ikke bruge én gruppe til at tilsidesætte en anden med et afslag.

Design med mindst mulige privilegier

Anvend princippet om mindst mulige privilegier ved kun at åbne de præcise porte, som hvert lag har brug for. Et weblag kan for eksempel tillade 443 fra internettet, et applag tillader kun 8080 fra web-SG'en, og et datalag tillader kun 3306 fra app-SG'en. Denne lagdelte kæde begrænser lateral bevægelse efter et sikkerhedsbrud.

Almindelige fejl

Den farligste fejlkonfiguration er at tillade 0.0.0.0/0 på port 22 eller 3389, så SSH eller RDP eksponeres for hele internettet. GuardDuty og Security Hub markerer disse konfigurationer. Foretræk helt at undgå indgående administratorporte, og brug i stedet Session Manager, som gennemgås i SSM-kurset.

Logningsmangel

Sikkerhedsgrupper logger ikke selv tilladte eller afviste pakker. Hvis du vil se, hvilken trafik der faktisk strømmede igennem, skal du bruge VPC Flow Logs, som registrerer beslutningen om at acceptere eller afvise hver forbindelse. Kombiner designet af sikkerhedsgrupper med Flow Logs for at kontrollere, at reglerne fungerer som tilsigtet.

Hvor de passer ind

Sikkerhedsgrupper er dit første og mest detaljerede forsvarslag i netværket inde i en VPC, og de fungerer på instansniveau. De supplerer netværks-ACL'er, der gælder for hele undernet, samt værktøjer på applikationslaget som WAF. Det er afgørende for SCS-C02-eksamenen at beherske deres tilstandsbevidste adfærd, hvor de kun tillader trafik, og hvor reglerne kombineres som en union.

Hurtigt tjek

Test din forståelse af sikkerhedsgruppernes adfærd.

Opsummering

Sikkerhedsgrupper er tilstandsbevidste virtuelle firewalls, der kun tillader trafik, og de er knyttet til ressourcens ENI. Nye grupper afviser al indgående trafik og tillader al udgående trafik. Regler angiver protokol, port og en kilde, som kan være en CIDR eller et andet gruppe-id. Flere grupper kombineres som en union uden afvisning eller rækkefølge. Undgå åbne administratorporte, og brug Flow Logs til at observere trafikken, fordi sikkerhedsgrupper ikke logger.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Sådan filtrerer sikkerhedsgrupper trafik” gratis?

Ja — hele teksten til “Sådan filtrerer sikkerhedsgrupper trafik” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Sådan filtrerer sikkerhedsgrupper trafik”?

Forstå den stateful firewall, der er knyttet til hver ressource. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Sådan filtrerer sikkerhedsgrupper trafik”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Sådan filtrerer sikkerhedsgrupper trafik
  2. Sådan filtrerer Network ACLs subnets
  3. Stateful kontra stateless adfærd
  4. Lagdeling af begge til defense in depth
← Tilbage til AWS Security Academy