0Pricing
Cloud & IT Cert Prep · Lektion

Zustandsbehaftete Regelgruppen und Suricata-Regeln

Definieren Sie Regeln für eine umfassende Prüfung, die schädliche Muster erkennen.

Zustandsbehaftete Regelgruppen und Suricata-Regeln ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Typen von Regelgruppen

Network Firewall organisiert Regeln in Regelgruppen, die entweder zustandslos oder zustandsbehaftet sind. Zustandslose Gruppen wenden schnelle, verbindungslose Paketregeln an; zustandsbehaftete Gruppen verfolgen den Verbindungsstatus und führen eine tiefere, signaturbasierte Prüfung durch. Eine Firewall-Richtlinie verweist auf beide Arten.

Zustandslose Regelgruppen

Zustandslose Regelgruppen werten jedes Paket unabhängig anhand grundlegender Attribute wie Quelle, Ziel, Port und Protokoll aus und leiten es anschließend weiter, verwerfen es oder übergeben es zur zustandsbehafteten Prüfung. Sie sind schnell und kostengünstig und eignen sich ideal für eine grobe Filterung, bevor die tiefere zustandsbehaftete Engine die verbleibenden Pakete untersucht.

Zustandsbehaftete Regelgruppen

Zustandsbehaftete Regelgruppen verstehen Verbindungen und können Protokollverhalten, Domains und Bedrohungssignaturen abgleichen. Hier findet die erweiterte Erkennung statt. Unterstützt werden drei Formate: 5-Tupel-Regeln, Domainlistenregeln und Suricata-kompatible Regeln. Dies ist das Herzstück der Intrusion Prevention von Network Firewall.

5-Tupel-Regeln

Zustandsbehaftete 5-Tupel-Regeln gleichen Protokoll, Quell- und Ziel-IP sowie Quell- und Zielport ab und enthalten außerdem eine Richtung und eine Aktion (pass, drop, alert). Sie ähneln herkömmlichen Firewall-Regeln, werden jedoch in der zustandsbehafteten Engine ausgeführt und verstehen daher bestehende Verbindungen.

Domainlistenregeln

Domainlistenregeln erlauben oder verweigern Datenverkehr anhand des Domainnamens des Ziels, indem sie die SNI in TLS oder den Host-Header in HTTP prüfen. Dies ist die einfachste Möglichkeit, Domain-Positiv- oder -Negativlisten für die Kontrolle ausgehenden Datenverkehrs zu erstellen, ohne komplexe Signaturen zu schreiben.

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

Suricata-kompatible Regeln

Network Firewall akzeptiert die Open-Source-Regelsyntax zur Angriffserkennung von Suricata, einen weit verbreiteten IDS/IPS-Standard. Dadurch können Sie Community- und kommerzielle Bedrohungssignaturen wiederverwenden, um Malware, Exploits und Protokollanomalien zu erkennen, und erhalten ausgereifte IPS-Funktionen in Ihrer AWS-VPC.

Pass, Drop, Alert, Reject

Zu den Aktionen zustandsbehafteter Regeln gehören pass (erlauben und die weitere zustandsbehaftete Auswertung beenden), drop (still verwerfen), alert (protokollieren, ohne zu blockieren, ähnlich wie WAF count) und reject (verwerfen und einen TCP-Reset senden). Der Alert-Modus ist äußerst nützlich, um Signaturen zu testen, bevor Sie sie durchsetzen.

Reihenfolge der Regelauswertung

Sie können die zustandsbehaftete Engine so konfigurieren, dass sie Regeln nach der Reihenfolge der Standardaktion oder in einer strikten Reihenfolge auswertet. Mit der strikten Reihenfolge lässt sich die Priorität genau steuern und ein standardmäßiges Verwerfen festlegen. Das ist entscheidend für eine Egress-Richtlinie nach dem Prinzip „standardmäßig verweigern“, bei der nur ausdrücklich erlaubter Datenverkehr durchgelassen wird.

Verwaltete Bedrohungssignaturen

AWS bietet für Network Firewall verwaltete Regelgruppen mit kuratierten und regelmäßig aktualisierten Bedrohungssignaturen an, beispielsweise gegen bekannte Malware-Command-and-Control-Infrastrukturen und Botnetze. Ähnlich wie verwaltete WAF-Regeln ermöglichen sie Ihnen einen von Experten gepflegten Schutz, ohne jede Suricata-Regel selbst verfassen zu müssen.

Alert-Protokollierung

Zustandsbehaftete Regeln mit der Aktion alert schreiben in das Alert-Log der Firewall. Darin sehen Sie genau, welche Signatur übereinstimmte und welcher Datenverkehr betroffen war. Durch die Prüfung der Alert-Logs können Sie neue Regeln validieren, verdächtigen Datenverkehr untersuchen und Fehlalarme reduzieren, bevor Sie Alerts in Drops umwandeln.

Erstellen einer Richtlinie

Eine praxistaugliche Richtlinie verwendet zustandslose Regeln für grobes Erlauben oder Verwerfen, eine zustandsbehaftete Domainlistengruppe für eine Egress-Positivliste sowie Suricata- oder verwaltete Signaturgruppen zur Verhinderung von Eindringversuchen – mit strikter Reihenfolge und standardmäßigem Verwerfen. Dieses mehrschichtige Regeldesign bietet sowohl Leistung als auch umfassenden Schutz.

Kurztest

Ordnen Sie das Regel-Format dem jeweiligen Bedarf zu.

Zusammenfassung

Network Firewall verwendet zustandslose (schnelle, paketweise) und zustandsbehaftete (verbindungsbewusste) Regelgruppen. Die zustandsbehafteten Formate sind 5-Tupel, Domainliste und Suricata-kompatibel, mit den Aktionen pass, drop, alert und reject. Verwenden Sie eine strikte Reihenfolge der Regeln mit standardmäßigem Verwerfen für Egress nach dem Prinzip „standardmäßig verweigern“. AWS-Signaturgruppen mit verwalteten Regeln ergänzen die kuratierte Bedrohungserkennung, und Alert-Logs ermöglichen das Testen von Regeln, bevor Sie sie durchsetzen.

Häufig gestellte Fragen

Ist die Lektion „Zustandsbehaftete Regelgruppen und Suricata-Regeln“ kostenlos?

Ja — der vollständige Text von „Zustandsbehaftete Regelgruppen und Suricata-Regeln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Zustandsbehaftete Regelgruppen und Suricata-Regeln“?

Definieren Sie Regeln für eine umfassende Prüfung, die schädliche Muster erkennen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Zustandsbehaftete Regelgruppen und Suricata-Regeln“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was AWS Network Firewall bietet
  2. Zustandsbehaftete Regelgruppen und Suricata-Regeln
  3. Domainfilterung und Egress-Kontrolle
  4. Die CloudFront-Edge absichern
← Zurück zu Cloud & IT Cert Prep