0Pricing
AWS Security Academy · Lección

Grupos de reglas con estado y reglas de Suricata

Defina reglas de inspección profunda que coincidan con patrones maliciosos

Grupos de reglas con estado y reglas de Suricata es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Tipos de grupos de reglas

Network Firewall organiza las reglas en grupos de reglas, que pueden ser sin estado o con estado. Los grupos sin estado aplican reglas rápidas y sin conexión para los paquetes; los grupos con estado realizan un seguimiento del estado de las conexiones y ejecutan una inspección más profunda basada en firmas. Una política de firewall hace referencia a ambos tipos.

Grupos de reglas sin estado

Los grupos de reglas sin estado evalúan cada paquete de forma independiente según atributos básicos como el origen, el destino, el puerto y el protocolo, y después lo aceptan, descartan o envían a la inspección con estado. Son rápidos y económicos, e ideales para aplicar un filtrado general antes de que el motor con estado examine en profundidad lo que queda.

Grupos de reglas con estado

Los grupos de reglas con estado comprenden las conexiones y pueden coincidir con el comportamiento de los protocolos, los dominios y las firmas de amenazas. Aquí se realiza la detección avanzada, con compatibilidad con tres formatos: reglas de 5 tuplas, reglas de lista de dominios y reglas compatibles con Suricata. Este es el núcleo de la prevención de intrusiones de Network Firewall.

Reglas de 5 tuplas

Las reglas con estado de 5 tuplas coinciden con el protocolo, las direcciones IP de origen y destino, y los puertos de origen y destino, junto con una dirección y una acción (pass, drop, alert). Se parecen a las reglas de firewall tradicionales, pero se ejecutan en el motor con estado, por lo que comprenden las conexiones establecidas.

Reglas de lista de dominios

Las reglas de lista de dominios permiten o deniegan el tráfico según el nombre de dominio de destino, inspeccionando el SNI en TLS o el encabezado Host en HTTP. Esta es la forma más sencilla de crear listas de permitidos o de bloqueados de dominios para controlar el tráfico de salida sin escribir firmas complejas.

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

Reglas compatibles con Suricata

Network Firewall acepta la sintaxis de reglas de detección de intrusiones de código abierto de Suricata, un estándar de IDS/IPS ampliamente utilizado. Esto permite reutilizar firmas de amenazas de la comunidad y comerciales para detectar malware, exploits y anomalías de protocolo, incorporando capacidades maduras de IPS a su VPC de AWS.

Pass, Drop, Alert, Reject

Las acciones de las reglas con estado incluyen pass (permitir y detener las evaluaciones posteriores con estado), drop (descartar silenciosamente), alert (registrar sin bloquear, como el modo count de WAF) y reject (descartar y enviar un restablecimiento de TCP). El modo de alerta es muy útil para probar las firmas antes de aplicarlas.

Orden de evaluación de las reglas

Puede configurar el motor con estado para evaluar las reglas según el orden de acción predeterminado o el orden estricto. El orden estricto permite controlar la precedencia con precisión y establecer un descarte predeterminado, algo esencial para una política de salida con denegación predeterminada en la que solo pasa el tráfico permitido explícitamente.

Firmas de amenazas administradas

AWS ofrece grupos de reglas administradas para Network Firewall que contienen firmas de amenazas seleccionadas y actualizadas periódicamente (por ejemplo, contra malware conocido de comando y control y botnets). Al igual que las reglas administradas de WAF, permiten adoptar protección mantenida por expertos sin tener que crear cada regla de Suricata por su cuenta.

Registro de alertas

Las reglas con estado que utilizan la acción alert escriben en el registro de alertas del firewall, donde muestran exactamente qué firma coincidió y qué tráfico estuvo involucrado. Revisar los registros de alertas permite validar reglas nuevas, investigar tráfico sospechoso y ajustar los falsos positivos antes de cambiar las alertas a descartes.

Creación de una política

Una política práctica utiliza reglas sin estado para aceptar o descartar de forma general, un grupo con estado de lista de dominios para crear una lista de permitidos de salida y grupos de firmas de Suricata o administradas para la prevención de intrusiones, con orden estricto y descarte predeterminado. Este diseño de reglas por capas ofrece rendimiento y profundidad.

Comprobación rápida

Relacione el formato de regla con la necesidad.

Resumen

Network Firewall utiliza grupos de reglas sin estado (rápidas y aplicadas por paquete) y con estado (conscientes de las conexiones). Los formatos con estado son 5 tuplas, lista de dominios y compatibles con Suricata, con las acciones pass, drop, alert y reject. Utilice un orden estricto de reglas con descarte predeterminado para aplicar una salida con denegación predeterminada. Los grupos de firmas administradas de AWS añaden detección de amenazas seleccionada, y los registros de alertas permiten probar las reglas antes de aplicarlas.

Preguntas frecuentes

¿La lección «Grupos de reglas con estado y reglas de Suricata» es gratis?

Sí — el texto completo de «Grupos de reglas con estado y reglas de Suricata» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Grupos de reglas con estado y reglas de Suricata»?

Defina reglas de inspección profunda que coincidan con patrones maliciosos Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Grupos de reglas con estado y reglas de Suricata»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué ofrece AWS Network Firewall
  2. Grupos de reglas con estado y reglas de Suricata
  3. Filtrado de dominios y control de salida
  4. Protección del perímetro de CloudFront
← Volver a AWS Security Academy