Domainfilterung und Egress-Kontrolle
Beschränken Sie, welche externen Ziele Ihre Workloads erreichen können.
Domainfilterung und Egress-Kontrolle ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Warum ausgehenden Datenverkehr kontrollieren
Die meisten Firewalls konzentrieren sich auf eingehenden Datenverkehr, doch die Kontrolle ausgehenden Datenverkehrs ist für die Sicherheit entscheidend. Kompromittierte Workloads nehmen Kontakt zu Angreiferservern auf, um Befehle zu empfangen oder Daten zu exfiltrieren. Wenn Sie die erreichbaren Ziele Ihrer Ressourcen einschränken, unterbrechen Sie diesen Weg und begrenzen den Schaden eines Sicherheitsvorfalls.
Die Grenzen von SGs und NACLs
Security Groups und NACLs können ausgehenden Datenverkehr nur nach IP und Port, nicht jedoch nach Domain einschränken. Da Angreiferinfrastrukturen wechselnde IPs und gemeinsam genutzte Cloud-Hosts verwenden, sind IP-basierte Egress-Regeln unzuverlässig. Die domainbasierte Filterung in Network Firewall löst dieses Problem, indem sie Ziele anhand ihres Namens kontrolliert.
Domain-Positivlisten
Eine Domain-Positivliste erlaubt ausgehenden Datenverkehr nur zu genehmigten Domains, etwa Ihren Software-Repositories, AWS-Service-Endpunkten und Partner-APIs, und blockiert alles andere. Diese Haltung nach dem Prinzip „standardmäßig verweigern“ bedeutet, dass selbst ein kompromittierter Host keine unbekannten Command-and-Control-Server erreichen kann.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPDomain-Negativlisten
Eine Domain-Negativliste verfolgt den umgekehrten Ansatz: Sie blockiert bekannte schädliche oder unerwünschte Domains und erlaubt den übrigen Datenverkehr. Positivlisten bieten sich für Umgebungen mit hohen Sicherheitsanforderungen an, während Negativlisten für weniger restriktive Workloads geeignet sind, bei denen eine vollständige Blockierung unpraktisch wäre.
So werden Domains abgeglichen
Network Firewall prüft für HTTPS die TLS-SNI (Server Name Indication) und für unverschlüsseltes HTTP den HTTP-Host-Header, um die Zieldomain zu bestimmen. Da die SNI während des TLS-Handshakes unverschlüsselt übertragen wird, kann die Firewall HTTPS nach Domain filtern, ohne den Datenverkehr zu entschlüsseln.
Verhindern der Datenexfiltration
Die Egress-Filterung wirkt der Datenexfiltration direkt entgegen. Versucht ein Angreifer, gestohlene Daten auf eine nicht genehmigte Cloud-Speicher- oder Paste-Website hochzuladen, blockiert die Domainregel die Verbindung. Zusammen mit der Protokollierung erhalten Sie außerdem einen Alert über den Versuch, was die Erkennung unterstützt.
Command-and-Control blockieren
Malware sendet typischerweise Beacon-Signale an Command-and-Control-(C2-)Domains, um Anweisungen zu empfangen. Eine strikte Egress-Positivliste unterbricht diesen Kreislauf, weil die C2-Domain nicht auf der Liste steht. Dadurch werden viele Malware-Familien selbst nach einer anfänglichen Infektion unschädlich gemacht. Dies ist eine wichtige Maßnahme zur Eindämmung.
Zentrale Egress-Steuerung
Leiten Sie in Umgebungen mit mehreren VPCs den gesamten ausgehenden Datenverkehr über ein zentrales Prüfungs-VPC, in dem Network Firewall über ein Transit Gateway ausgeführt wird. Eine einzige Egress-Richtlinie steuert dann jeden Workload, und ein einheitlicher Satz von Domainregeln wird organisationsweit konsistent durchgesetzt. Das vereinfacht sowohl die Sicherheit als auch die Prüfung.
Zusammenspiel mit NAT
Die Egress-Filterung befindet sich im Pfad für ausgehenden Datenverkehr normalerweise neben einem NAT Gateway. Der Datenverkehr fließt aus privaten Subnetzen zunächst durch die Firewall, anschließend durch NAT und dann ins Internet. Die Routingtabellen müssen den Datenverkehr vor dem NAT über den Firewall-Endpunkt leiten, damit jede ausgehende Verbindung geprüft wird.
Protokollierung von Egress-Entscheidungen
Senden Sie Alert- und Flow-Logs von Network Firewall an Ihre Protokollierungspipeline, damit Sie sehen können, welche Egress-Versuche blockiert wurden und welche Domains Workloads kontaktieren. Unerwartete blockierte Domains können auf eine Kompromittierung hindeuten, während die Positivliste Ihnen hilft, die Richtlinie im Laufe der Zeit passend zu dimensionieren und zu verschärfen.
Eine mehrschichtige Egress-Strategie
Eine wirksame Egress-Sicherheit kombiniert Domain-Positivlisten, eine strikte Reihenfolge mit standardmäßigem Verwerfen, zentrale Prüfung und umfassende Protokollierung. Dadurch wird aus ausgehendem Datenverkehr statt einer offenen Tür ein streng kontrollierter und transparenter Kanal – eine Maßnahme zur Eindämmung von Sicherheitsvorfällen, die die SCS-C02-Prüfung besonders hervorhebt.
Kurztest
Wenden Sie die Prinzipien der Egress-Filterung an.
Zusammenfassung
Die Egress-Steuerung verhindert, dass kompromittierte Hosts Angreiferinfrastrukturen erreichen. Da Security Groups und NACLs nur nach IP und Port filtern, sollten Sie in Network Firewall Domain-Positiv- oder -Negativlisten verwenden, die die TLS-SNI und den HTTP-Host abgleichen, ohne den Datenverkehr zu entschlüsseln. Dadurch werden Command-and-Control-Beacons und Datenexfiltration blockiert. Zentralisieren Sie den Egress über ein Prüfungs-VPC, platzieren Sie die Firewall vor NAT und protokollieren Sie alle Entscheidungen.
Lerne Cloud & IT Cert Prep mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 150
- Lektionen
- 600
Häufig gestellte Fragen
Ist die Lektion „Domainfilterung und Egress-Kontrolle“ kostenlos?
Ja — der vollständige Text von „Domainfilterung und Egress-Kontrolle“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Domainfilterung und Egress-Kontrolle“?
Beschränken Sie, welche externen Ziele Ihre Workloads erreichen können. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Domainfilterung und Egress-Kontrolle“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was AWS Network Firewall bietet
- Zustandsbehaftete Regelgruppen und Suricata-Regeln
- Domainfilterung und Egress-Kontrolle
- Die CloudFront-Edge absichern