Beide für Defense in Depth kombinieren
Kombinieren Sie die beiden Firewalls, um Ihre Netzwerksicherheit zu verstärken.
Beide für Defense in Depth kombinieren ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Defense in Depth
Defense in Depth bedeutet, unabhängige Steuerungselemente zu kombinieren, damit ein Fehler oder eine Lücke in einem Element die Workload nicht ungeschützt lässt. In einer VPC sind Security Groups und Network ACLs zwei solche Ebenen. Zusammen mit Route Tables, WAF und Network Firewall bilden sie überlappende Schutzbarrieren um Ihre Ressourcen.
Ergänzende Stärken
Security Groups bieten eine granulare, ressourcenbezogene und zustandsbehaftete Kontrolle mit ausschließlich erlaubenden Regeln. NACLs bieten eine grobe, subnetzweite und zustandslose Kontrolle mit Allow und Deny. Wenn Sie beide gemeinsam verwenden, können Sie eine breite Grundlage für das Subnetz festlegen und jede Ressource präzise anpassen.
Beide müssen erlauben
Damit eingehender Datenverkehr eine Instance erreicht, müssen sowohl die NACL als auch die Security Group ihn erlauben. Eine Verweigerung auf einer der beiden Ebenen verwirft das Paket. Diese UND-Logik bedeutet, dass eine restriktive NACL als zusätzliche Absicherung dient, selbst wenn versehentlich eine zu permissive Security Group erstellt wurde.
Subnetzgrundlage mit NACLs
Verwenden Sie NACLs, um Leitplanken auf Subnetzebene durchzusetzen, die kein Ressourcenverantwortlicher außer Kraft setzen kann, beispielsweise das Verweigern eines bekannten schädlichen CIDR-Bereichs oder das Blockieren von Datenverkehr zwischen Schichten, die niemals miteinander kommunizieren sollten. Da NACLs grobgranular sind, sollten diese Regeln breit gefasst und stabil bleiben.
Ressourcenbezogene Anpassung mit SGs
Verwenden Sie Security Groups für die alltäglichen Regeln nach dem Prinzip der geringsten Rechte: Öffnen Sie Port 443 für die Webschicht, erlauben Sie der Anwendungsschicht den Zugriff auf die Datenbank und verweisen Sie auf Gruppen statt auf IPs. Hier liegt der größte Teil Ihrer Netzwerkregeln, da diese präzise und zustandsbehaftet sind.
Mehrschichtige Architektur
Bei einem klassischen Schichtenmodell befinden sich öffentliche, private Anwendungs- und private Datensubnetze in getrennten Schichten. NACLs verhindern, dass das Datensubnetz direkt mit dem Internet kommuniziert, während Security Groups die Webschicht mit der Anwendungsschicht und diese mit der Datenbank verketten. Selbst wenn ein Angreifer eine Schicht kompromittiert, trifft er in der nächsten weiterhin auf beide Steuerungselemente.
Begrenzung des Schadensradius
Eine Schichtung verkleinert den Schadensradius einer Kompromittierung. Wenn ein Anwendungsserver kompromittiert wird, verhindern restriktive Security Groups, dass er die Datenschicht scannt, und NACLs unterbinden laterale Bewegungen im gesamten Subnetz. Der Angreifer ist eingeschlossen, statt sich frei in der VPC bewegen zu können.
Überprüfung mit Flow Logs
Bestätigen Sie durch die Analyse von VPC Flow Logs, dass Ihre geschichteten Regeln tatsächlich wie vorgesehen funktionieren. Reject-Einträge zeigen blockierte Versuche; unerwartete Accept-Einträge weisen auf Lücken hin. Kombinieren Sie Flow Logs mit Athena-Abfragen, um zu prüfen, ob der Datenverkehr zwischen den Schichten Ihrem vorgesehenen Design entspricht.
Übermäßige Abhängigkeit von NACLs vermeiden
Da NACLs zustandslos sind und standardmäßig auf 20 Regeln pro Richtung begrenzt sind, sollten Sie keine granularen Richtlinien darin abbilden. Eine Überfrachtung von NACLs führt zu Problemen mit kurzlebigen Ports und einer unüberschaubaren Anzahl von Regeln. Halten Sie sie einfach und übertragen Sie die detaillierten Regeln auf Security Groups.
Über Layer 4 hinaus
Security Groups und NACLs filtern ausschließlich nach IP, Port und Protokoll. Um HTTP-Inhalte zu untersuchen, SQL-Injection zu blockieren oder nach Domain zu filtern, benötigen Sie höhere Schichten: WAF für Webanfragen und AWS Network Firewall für Deep Packet Inspection. Beide werden später in dieser Kategorie behandelt.
Der gesamte Stack
Eine ausgereifte VPC kombiniert Routingtabellen, NACLs, Security Groups, Network Firewall und WAF. Jede Komponente fängt dabei Bedrohungen ab, die die anderen möglicherweise übersehen. In der SCS-C02-Prüfung wird bewertet, ob Sie das richtige Kontrollmittel auf der richtigen Schicht auswählen und die Komponenten kombinieren, statt sich auf eine einzelne zu verlassen.
Kurze Überprüfung
Überlegen Sie, wie mehrschichtige Kontrollmechanismen zusammenspielen.
Zusammenfassung
Defense in Depth kombiniert NACLs und Security Groups, sodass eine Lücke in der einen Komponente von der anderen abgefangen wird. Beide müssen eingehenden Datenverkehr zulassen, damit dieser passieren kann. Eine restriktive NACL dient daher als zusätzliche Absicherung. Verwenden Sie NACLs für grobe Leitplanken auf Subnetzebene und Security Groups für feine, ressourcenbezogene Least-Privilege-Regeln. Überprüfen Sie die Konfiguration mit Flow Logs, halten Sie NACLs einfach und fügen Sie für inhaltsbasierte Filterung WAF oder Network Firewall hinzu.
Häufig gestellte Fragen
Ist die Lektion „Beide für Defense in Depth kombinieren“ kostenlos?
Ja — der vollständige Text von „Beide für Defense in Depth kombinieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Beide für Defense in Depth kombinieren“?
Kombinieren Sie die beiden Firewalls, um Ihre Netzwerksicherheit zu verstärken. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Beide für Defense in Depth kombinieren“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie Security Groups Datenverkehr filtern
- Wie Network ACLs Subnetze filtern
- Zustandsbehaftetes und zustandsloses Verhalten
- Beide für Defense in Depth kombinieren