Zustandsbehaftete Regelgruppen und Suricata-Regeln
Definieren Sie Regeln für eine umfassende Prüfung, die schädliche Muster erkennen.
Zustandsbehaftete Regelgruppen und Suricata-Regeln ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Typen von Regelgruppen
Network Firewall organisiert Regeln in Regelgruppen, die entweder zustandslos oder zustandsbehaftet sind. Zustandslose Gruppen wenden schnelle, verbindungslose Paketregeln an; zustandsbehaftete Gruppen verfolgen den Verbindungsstatus und führen eine tiefere, signaturbasierte Prüfung durch. Eine Firewall-Richtlinie verweist auf beide Arten.
Zustandslose Regelgruppen
Zustandslose Regelgruppen werten jedes Paket unabhängig anhand grundlegender Attribute wie Quelle, Ziel, Port und Protokoll aus und leiten es anschließend weiter, verwerfen es oder übergeben es zur zustandsbehafteten Prüfung. Sie sind schnell und kostengünstig und eignen sich ideal für eine grobe Filterung, bevor die tiefere zustandsbehaftete Engine die verbleibenden Pakete untersucht.
Zustandsbehaftete Regelgruppen
Zustandsbehaftete Regelgruppen verstehen Verbindungen und können Protokollverhalten, Domains und Bedrohungssignaturen abgleichen. Hier findet die erweiterte Erkennung statt. Unterstützt werden drei Formate: 5-Tupel-Regeln, Domainlistenregeln und Suricata-kompatible Regeln. Dies ist das Herzstück der Intrusion Prevention von Network Firewall.
5-Tupel-Regeln
Zustandsbehaftete 5-Tupel-Regeln gleichen Protokoll, Quell- und Ziel-IP sowie Quell- und Zielport ab und enthalten außerdem eine Richtung und eine Aktion (pass, drop, alert). Sie ähneln herkömmlichen Firewall-Regeln, werden jedoch in der zustandsbehafteten Engine ausgeführt und verstehen daher bestehende Verbindungen.
Domainlistenregeln
Domainlistenregeln erlauben oder verweigern Datenverkehr anhand des Domainnamens des Ziels, indem sie die SNI in TLS oder den Host-Header in HTTP prüfen. Dies ist die einfachste Möglichkeit, Domain-Positiv- oder -Negativlisten für die Kontrolle ausgehenden Datenverkehrs zu erstellen, ohne komplexe Signaturen zu schreiben.
# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domainsSuricata-kompatible Regeln
Network Firewall akzeptiert die Open-Source-Regelsyntax zur Angriffserkennung von Suricata, einen weit verbreiteten IDS/IPS-Standard. Dadurch können Sie Community- und kommerzielle Bedrohungssignaturen wiederverwenden, um Malware, Exploits und Protokollanomalien zu erkennen, und erhalten ausgereifte IPS-Funktionen in Ihrer AWS-VPC.
Pass, Drop, Alert, Reject
Zu den Aktionen zustandsbehafteter Regeln gehören pass (erlauben und die weitere zustandsbehaftete Auswertung beenden), drop (still verwerfen), alert (protokollieren, ohne zu blockieren, ähnlich wie WAF count) und reject (verwerfen und einen TCP-Reset senden). Der Alert-Modus ist äußerst nützlich, um Signaturen zu testen, bevor Sie sie durchsetzen.
Reihenfolge der Regelauswertung
Sie können die zustandsbehaftete Engine so konfigurieren, dass sie Regeln nach der Reihenfolge der Standardaktion oder in einer strikten Reihenfolge auswertet. Mit der strikten Reihenfolge lässt sich die Priorität genau steuern und ein standardmäßiges Verwerfen festlegen. Das ist entscheidend für eine Egress-Richtlinie nach dem Prinzip „standardmäßig verweigern“, bei der nur ausdrücklich erlaubter Datenverkehr durchgelassen wird.
Verwaltete Bedrohungssignaturen
AWS bietet für Network Firewall verwaltete Regelgruppen mit kuratierten und regelmäßig aktualisierten Bedrohungssignaturen an, beispielsweise gegen bekannte Malware-Command-and-Control-Infrastrukturen und Botnetze. Ähnlich wie verwaltete WAF-Regeln ermöglichen sie Ihnen einen von Experten gepflegten Schutz, ohne jede Suricata-Regel selbst verfassen zu müssen.
Alert-Protokollierung
Zustandsbehaftete Regeln mit der Aktion alert schreiben in das Alert-Log der Firewall. Darin sehen Sie genau, welche Signatur übereinstimmte und welcher Datenverkehr betroffen war. Durch die Prüfung der Alert-Logs können Sie neue Regeln validieren, verdächtigen Datenverkehr untersuchen und Fehlalarme reduzieren, bevor Sie Alerts in Drops umwandeln.
Erstellen einer Richtlinie
Eine praxistaugliche Richtlinie verwendet zustandslose Regeln für grobes Erlauben oder Verwerfen, eine zustandsbehaftete Domainlistengruppe für eine Egress-Positivliste sowie Suricata- oder verwaltete Signaturgruppen zur Verhinderung von Eindringversuchen – mit strikter Reihenfolge und standardmäßigem Verwerfen. Dieses mehrschichtige Regeldesign bietet sowohl Leistung als auch umfassenden Schutz.
Kurztest
Ordnen Sie das Regel-Format dem jeweiligen Bedarf zu.
Zusammenfassung
Network Firewall verwendet zustandslose (schnelle, paketweise) und zustandsbehaftete (verbindungsbewusste) Regelgruppen. Die zustandsbehafteten Formate sind 5-Tupel, Domainliste und Suricata-kompatibel, mit den Aktionen pass, drop, alert und reject. Verwenden Sie eine strikte Reihenfolge der Regeln mit standardmäßigem Verwerfen für Egress nach dem Prinzip „standardmäßig verweigern“. AWS-Signaturgruppen mit verwalteten Regeln ergänzen die kuratierte Bedrohungserkennung, und Alert-Logs ermöglichen das Testen von Regeln, bevor Sie sie durchsetzen.
Häufig gestellte Fragen
Ist die Lektion „Zustandsbehaftete Regelgruppen und Suricata-Regeln“ kostenlos?
Ja — der vollständige Text von „Zustandsbehaftete Regelgruppen und Suricata-Regeln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zustandsbehaftete Regelgruppen und Suricata-Regeln“?
Definieren Sie Regeln für eine umfassende Prüfung, die schädliche Muster erkennen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Zustandsbehaftete Regelgruppen und Suricata-Regeln“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was AWS Network Firewall bietet
- Zustandsbehaftete Regelgruppen und Suricata-Regeln
- Domainfilterung und Egress-Kontrolle
- Die CloudFront-Edge absichern