Filtrado de dominios y control de salida
Restrinja los destinos externos a los que pueden llegar sus cargas de trabajo
Filtrado de dominios y control de salida es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Por qué controlar la salida
La mayoría de los firewalls se centra en el tráfico entrante, pero el control de salida (tráfico saliente) es fundamental para la seguridad. Las cargas de trabajo comprometidas se comunican con servidores de los atacantes para recibir comandos o exfiltrar datos. Restringir los destinos a los que pueden acceder sus recursos corta esta vía y limita el daño de una intrusión.
Limitaciones de los SG y las NACL
Los grupos de seguridad y las NACL solo pueden restringir el tráfico saliente por IP y puerto, no por dominio. Como la infraestructura de los atacantes utiliza IP rotativas y hosts de nube compartidos, las reglas de salida basadas en IP son frágiles. El filtrado basado en dominios de Network Firewall resuelve este problema al controlar los destinos por nombre.
Listas de permitidos de dominios
Una lista de permitidos de dominios permite el tráfico saliente únicamente hacia dominios aprobados, como sus repositorios de software, endpoints de servicios de AWS y API de socios, y bloquea todo lo demás. Esta postura de denegación predeterminada significa que ni siquiera un host comprometido puede acceder a servidores desconocidos de comando y control.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPListas de bloqueados de dominios
Una lista de bloqueados de dominios adopta el enfoque opuesto: bloquea los dominios conocidos como maliciosos o no deseados y permite el resto. Las listas de permitidos ofrecen mayor seguridad en entornos de alta seguridad, mientras que las listas de bloqueados son adecuadas para cargas de trabajo menos restrictivas, en las que bloquearlo todo no sería práctico.
Cómo se comparan los dominios
Network Firewall inspecciona el SNI de TLS (Server Name Indication) para HTTPS y el encabezado Host de HTTP para texto sin formato, con el fin de determinar el dominio de destino. Como el SNI se envía sin cifrar durante el handshake de TLS, el firewall puede filtrar HTTPS por dominio sin descifrar el tráfico.
Prevención de la exfiltración de datos
El filtrado de salida contrarresta directamente la exfiltración de datos. Si un atacante intenta cargar datos robados en un servicio de almacenamiento en la nube o sitio de pegado no aprobado, la regla de dominio bloquea la conexión. Además, junto con el registro, recibirá una alerta de que se produjo un intento, lo que facilita la detección.
Bloqueo del comando y control
El malware normalmente se comunica mediante señales periódicas con dominios de comando y control (C2) para recibir instrucciones. Una lista estricta de permitidos de salida interrumpe este ciclo porque el dominio de C2 no está incluido, neutralizando muchas familias de malware incluso después de la infección inicial. Este es un control de contención fundamental.
Salida centralizada
En configuraciones con varias VPC, enrute todo el tráfico saliente a través de una VPC de inspección central que ejecute Network Firewall mediante un gateway de tránsito. Así, una sola política de salida gobierna todas las cargas de trabajo y un único conjunto de reglas de dominio se aplica de forma coherente en toda la organización, lo que simplifica la seguridad y las auditorías.
Interacción con NAT
El filtrado de salida normalmente se sitúa junto a un gateway de NAT en la ruta saliente. El tráfico fluye desde las subredes privadas a través del firewall y después del NAT hacia Internet. Las tablas de enrutamiento deben enviar el tráfico al endpoint del firewall antes del NAT, para que se inspeccione cada conexión saliente.
Registro de las decisiones de salida
Envíe los registros de alertas y de flujo de Network Firewall a su canalización de registros para ver qué intentos de salida se bloquearon y con qué dominios se comunican las cargas de trabajo. Los dominios bloqueados inesperados pueden revelar una intrusión, mientras que la lista de permitidos le ayuda a ajustar y reforzar la política con el tiempo.
Estrategia de salida por capas
Una seguridad de salida eficaz combina listas de permitidos de dominios, orden estricto con descarte predeterminado, inspección centralizada y un registro exhaustivo. Esto convierte el tráfico saliente de una puerta abierta en un canal estrechamente gobernado y observable, un control que el examen SCS-C02 destaca para contener las intrusiones.
Comprobación rápida
Aplique el razonamiento del filtrado de salida.
Resumen
El control de salida evita que los hosts comprometidos accedan a la infraestructura de los atacantes. Como los grupos de seguridad y las NACL filtran únicamente por IP y puerto, utilice listas de permitidos o de bloqueados de dominios de Network Firewall, que coinciden con el SNI de TLS y el Host de HTTP sin descifrado. Esto bloquea las señales periódicas de comando y control y la exfiltración de datos. Centralice la salida mediante una VPC de inspección, coloque el firewall antes del NAT y registre todas las decisiones.
Preguntas frecuentes
¿La lección «Filtrado de dominios y control de salida» es gratis?
Sí — el texto completo de «Filtrado de dominios y control de salida» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Filtrado de dominios y control de salida»?
Restrinja los destinos externos a los que pueden llegar sus cargas de trabajo Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Filtrado de dominios y control de salida»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué ofrece AWS Network Firewall
- Grupos de reglas con estado y reglas de Suricata
- Filtrado de dominios y control de salida
- Protección del perímetro de CloudFront