0Pricing
AWS Security Academy · Lektion

Wie Security Groups Datenverkehr filtern

Verstehen Sie die zustandsbehaftete Firewall, die jeder Ressource zugeordnet ist.

Wie Security Groups Datenverkehr filtern ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Die Firewall der Ressource

Eine Security Group (SG) ist eine virtuelle Firewall, die direkt an eine Elastic Network Interface (ENI) einer Ressource wie einer EC2-Instance, einer RDS-Datenbank oder einem Load Balancer angehängt wird. Sie steuert eingehenden und ausgehenden Datenverkehr auf Ressourcenebene statt an der Netzwerkgrenze. Deshalb können zwei Instances im selben Subnetz völlig unterschiedliche Regeln haben.

Regeln, die nur Zugriff erlauben

Security Groups enthalten ausschließlich Allow-Regeln. Explizite Deny-Regeln können Sie nicht formulieren. Datenverkehr, der keiner Allow-Regel entspricht, wird einfach verworfen. Sie bauen den Zugriff also auf, indem Sie die gewünschten Berechtigungen hinzufügen; standardmäßig wird alles andere blockiert.

Standardverhalten

Eine neu erstellte Security Group verweigert sämtlichen eingehenden Datenverkehr und erlaubt sämtlichen ausgehenden Datenverkehr. Sie öffnen den eingehenden Zugriff bewusst, Port für Port, während der ausgehende Zugriff weit offen bleibt, sofern Sie ihn nicht einschränken. In Prüfungsszenarien ist es häufig entscheidend, sich daran zu erinnern, dass ausgehender Datenverkehr standardmäßig erlaubt ist.

Aufbau einer Regel

Jede Regel definiert ein Protokoll (TCP, UDP, ICMP), einen Portbereich und eine Quelle (bei eingehendem Datenverkehr) oder ein Ziel (bei ausgehendem Datenverkehr). Die Quelle kann ein CIDR-Block wie 10.0.0.0/16 oder eine andere Security-Group-ID sein. Dadurch können Sie auf Gruppen statt auf feste IPs verweisen.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Auf andere Gruppen verweisen

Wenn Sie als Quelle eine andere Security-Group-ID festlegen, entsteht ein dynamischer, identitätsbasierter Zugriff. Beispielsweise kann eine Datenbank-SG Port 5432 ausschließlich für die SG der Anwendungsschicht freigeben. Wenn Sie Anwendungsserver hinzufügen oder entfernen, sind keine IP-Änderungen erforderlich, da die Mitgliedschaft in der referenzierten Gruppe den Zugriff steuert.

Zustandsbehaftete Nachverfolgung

Security Groups sind zustandsbehaftet. Wenn Sie eine eingehende Anfrage zulassen, wird die Antwort unabhängig von den Regeln für ausgehenden Datenverkehr automatisch zurück zugelassen – und umgekehrt. Die Verbindung wird nachverfolgt, sodass Sie keine passende Rückregel formulieren müssen. Dies ist der wichtigste Verhaltensunterschied zu Network ACLs.

Mehrere Gruppen pro Ressource

An eine einzelne ENI können gleichzeitig mehrere Security Groups angehängt werden. Ihre Regeln werden als Vereinigung zusammengeführt: Wenn eine der angehängten Gruppen den Datenverkehr zulässt, ist er erlaubt. Es gibt weder eine Reihenfolge noch Prioritäten für Regeln. Daher können Sie eine Gruppe nicht verwenden, um eine andere mit einer Deny-Regel außer Kraft zu setzen.

Design nach dem Prinzip der geringsten Rechte

Setzen Sie das Prinzip der geringsten Rechte um, indem Sie nur die exakten Ports öffnen, die jede Schicht benötigt. Eine Webschicht könnte Port 443 aus dem Internet erlauben; eine Anwendungsschicht erlaubt Port 8080 nur von der Web-Sicherheitsgruppe; eine Datenschicht erlaubt Port 3306 nur von der Anwendungs-Sicherheitsgruppe. Diese Verkettung der Schichten begrenzt die laterale Bewegung nach einem Sicherheitsvorfall.

Häufige Fehler

Die gefährlichste Fehlkonfiguration besteht darin, 0.0.0.0/0 für Port 22 oder 3389 zu erlauben und dadurch SSH oder RDP dem gesamten Internet auszusetzen. GuardDuty und Security Hub weisen auf solche Konfigurationen hin. Verzichten Sie möglichst vollständig auf eingehende Admin-Ports und verwenden Sie stattdessen Session Manager, das im SSM-Kurs behandelt wird.

Lücke bei der Protokollierung

Security Groups protokollieren selbst keine erlaubten oder abgewiesenen Pakete. Um zu sehen, welcher Datenverkehr tatsächlich geflossen ist, benötigen Sie VPC Flow Logs. Diese zeichnen für jede Verbindung die Entscheidung „accept“ oder „reject“ auf. Kombinieren Sie das Design der SGs mit Flow Logs, um zu überprüfen, ob Ihre Regeln wie vorgesehen funktionieren.

Ihre Einordnung

Security Groups sind Ihre erste und granularste Verteidigungslinie im Netzwerk innerhalb einer VPC und arbeiten auf Instance-Ebene. Sie ergänzen subnetzweite Network ACLs und Tools auf Anwendungsebene wie WAF. Für die SCS-C02-Prüfung ist es entscheidend, ihr zustandsbehaftetes Verhalten, ihre Ausrichtung auf ausschließlich erlaubende Regeln und ihr Vereinigungsverhalten zu beherrschen.

Kurzer Check

Testen Sie Ihr Verständnis des Verhaltens von Security Groups.

Zusammenfassung

Security Groups sind zustandsbehaftete virtuelle Firewalls, die ausschließlich erlauben und an der Ressourcen-ENI angebunden werden. Neue Gruppen verweigern sämtlichen eingehenden und erlauben sämtlichen ausgehenden Datenverkehr. Regeln legen Protokoll, Port und eine Quelle fest, die ein CIDR oder eine andere Gruppen-ID sein kann. Mehrere Gruppen werden ohne Verweigerungsregeln oder Reihenfolge als Vereinigung zusammengeführt. Vermeiden Sie offene Admin-Ports und verwenden Sie Flow Logs zur Beobachtung des Datenverkehrs, da SGs selbst nichts protokollieren.

Häufig gestellte Fragen

Ist die Lektion „Wie Security Groups Datenverkehr filtern“ kostenlos?

Ja — der vollständige Text von „Wie Security Groups Datenverkehr filtern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Wie Security Groups Datenverkehr filtern“?

Verstehen Sie die zustandsbehaftete Firewall, die jeder Ressource zugeordnet ist. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Wie Security Groups Datenverkehr filtern“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie Security Groups Datenverkehr filtern
  2. Wie Network ACLs Subnetze filtern
  3. Zustandsbehaftetes und zustandsloses Verhalten
  4. Beide für Defense in Depth kombinieren
← Zurück zu AWS Security Academy