Verkkotunnusten suodatus ja egress-hallinta
Rajoita ulkoisia kohteita, joihin työkuormasi voivat muodostaa yhteyden.
Verkkotunnusten suodatus ja egress-hallinta on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Miksi lähtevää liikennettä hallitaan
Useimmat palomuurit keskittyvät saapuvaan liikenteeseen, mutta lähtevän liikenteen hallinta on tietoturvan kannalta ratkaisevaa. Murretut työkuormat ottavat yhteyden hyökkääjien palvelimiin saadakseen komentoja tai siirtääkseen tietoja luvattomasti. Resurssien saavuttamien kohteiden rajoittaminen katkaisee tämän reitin ja pienentää tietomurron aiheuttamia vahinkoja.
Suojausryhmien ja NACL:ien rajoitukset
Suojausryhmät ja NACL:t voivat rajoittaa lähtevää liikennettä vain IP-osoitteen ja portin perusteella, eivät toimialueen perusteella. Koska hyökkääjien infrastruktuuri käyttää vaihtuvia IP-osoitteita ja jaettuja pilvipalvelimia, IP-pohjaiset lähtevän liikenteen säännöt ovat haavoittuvia. Network Firewallin toimialuepohjainen suodatus ratkaisee tämän hallitsemalla kohteita nimen perusteella.
Toimialueiden sallitut luettelot
Toimialueiden sallittu luettelo sallii lähtevän liikenteen vain hyväksyttyihin toimialueisiin, kuten ohjelmistovarastoihin, AWS-palvelupäätepisteisiin ja kumppanien API-rajapintoihin, ja estää kaiken muun. Tämä oletusarvoisesti estävä toimintamalli tarkoittaa, ettei edes murrettu isäntä voi ottaa yhteyttä tuntemattomiin command-and-control-palvelimiin.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPToimialueiden estetyt luettelot
Toimialueiden estetty luettelo käyttää päinvastaista lähestymistapaa: se estää tunnetut haitalliset tai ei-toivotut toimialueet ja sallii muun liikenteen. Sallitut luettelot ovat tehokkaampia korkean tietoturvan ympäristöissä, kun taas estetyt luettelot sopivat vähemmän rajoitettuihin työkuormiin, joissa kaiken estäminen olisi epäkäytännöllistä.
Miten toimialueet täsmäytetään
Network Firewall tarkastaa HTTPS-liikenteen TLS SNI:n (Server Name Indication) ja salaamattoman liikenteen HTTP Host -otsakkeen määrittääkseen kohteen toimialueen. Koska SNI lähetetään salaamattomana TLS-kättelyn aikana, palomuuri voi suodattaa HTTPS-liikennettä toimialueen perusteella purkamatta liikenteen salausta.
Tietojen luvattoman siirron estäminen
Lähtevän liikenteen suodatus torjuu suoraan tietojen luvatonta siirtoa. Jos hyökkääjä yrittää ladata varastettuja tietoja hyväksymättömään pilvitallennus- tai paste-palveluun, toimialuesääntö estää yhteyden. Lokituksen ansiosta saatte myös hälytyksen yrityksestä, mikä tukee tunnistamista.
Command-and-control-liikenteen estäminen
Haittaohjelmat lähettävät yleensä beacon-yhteyksiä command-and-control (C2) -toimialueille saadakseen ohjeita. Tiukka lähtevän liikenteen sallittu luettelo katkaisee tämän yhteyden, koska C2-toimialue ei ole luettelossa. Näin monet haittaohjelmaperheet voidaan tehdä toimintakyvyttömiksi jopa alkuperäisen tartunnan jälkeen. Tämä on keskeinen eristämisen hallintakeino.
Keskitetty lähtevä liikenne
Usean VPC:n ympäristöissä ohjatkaa kaikki lähtevä liikenne transit-yhdyskäytävän kautta keskitettyyn tarkastus-VPC:hen, jossa Network Firewall toimii. Yksi lähtevän liikenteen käytäntö hallitsee tällöin kaikkia työkuormia, ja samaa toimialuesääntöjoukkoa valvotaan yhdenmukaisesti koko organisaatiossa, mikä yksinkertaistaa sekä tietoturvaa että auditointia.
Yhteistoiminta NAT:n kanssa
Lähtevän liikenteen suodatus sijaitsee yleensä NAT-yhdyskäytävän rinnalla lähtevän liikenteen reitillä. Liikenne kulkee yksityisistä aliverkoista palomuurin kautta NAT:lle ja siitä internetiin. Reittitaulukoiden on ohjattava liikenne palomuurin päätepisteen kautta ennen NAT:ia, jotta jokainen lähtevä yhteys tarkastetaan.
Lähtevän liikenteen päätösten lokitus
Lähettäkää Network Firewallin hälytys- ja vuolokit lokiputkeen, jotta näette, mitkä lähtevän liikenteen yritykset estettiin ja mihin toimialueisiin työkuormat ottavat yhteyden. Odottamatta estetyt toimialueet voivat paljastaa tietomurron, kun taas sallittujen kohteiden luettelo auttaa mitoittamaan ja tiukentamaan käytäntöä ajan mittaan.
Kerrostettu lähtevän liikenteen strategia
Tehokas lähtevän liikenteen tietoturva yhdistää toimialueiden sallitut luettelot, tiukan järjestyksen oletusarvoisella estolla, keskitetyn tarkastuksen ja kattavan lokituksen. Näin lähtevä liikenne muuttuu avoimesta ovesta tarkasti hallituksi ja valvottavaksi kanavaksi. Tämä on hallintakeino, jota SCS-C02-kokeessa painotetaan tietomurtojen rajoittamisessa.
Pikatarkistus
Soveltakaa lähtevän liikenteen suodatuksen periaatteita.
Kertaus
Lähtevän liikenteen hallinta estää murrettuja isäntiä ottamasta yhteyttä hyökkääjien infrastruktuuriin. Koska suojausryhmät ja NACL:t suodattavat vain IP-osoitteen ja portin perusteella, käyttäkää Network Firewallin toimialueiden sallittuja tai estettyjä luetteloita, jotka täsmäyttävät TLS SNI:n ja HTTP Hostin ilman salauksen purkamista. Tämä estää command-and-control-beaconit ja tietojen luvattoman siirron. Keskittäkää lähtevä liikenne tarkastus-VPC:hen, sijoittakaa palomuuri ennen NAT:ia ja kirjatkaa kaikki päätökset.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Verkkotunnusten suodatus ja egress-hallinta” ilmainen?
Kyllä – oppitunnin ”Verkkotunnusten suodatus ja egress-hallinta” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Verkkotunnusten suodatus ja egress-hallinta”?
Rajoita ulkoisia kohteita, joihin työkuormasi voivat muodostaa yhteyden. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Verkkotunnusten suodatus ja egress-hallinta”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- AWS Network Firewallin tarjoamat ominaisuudet
- Tilalliset sääntöryhmät ja Suricata-säännöt
- Verkkotunnusten suodatus ja egress-hallinta
- CloudFront-reunan suojaaminen