Miten Security Groupit suodattavat liikennettä
Ymmärrä kuhunkin resurssiin liitetty tilallinen palomuuri.
Miten Security Groupit suodattavat liikennettä on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Resurssin palomuuri
security group (SG) on virtuaalinen palomuuri, joka liitetään suoraan resurssin, kuten EC2-instanssin, RDS-tietokannan tai kuormantasaajan, elastic network interface (ENI) -verkkoliitäntään. Se hallitsee saapuvaa ja lähtevää liikennettä resurssitasolla eikä verkon rajalla, joten kahdella samassa aliverkossa olevalla instanssilla voi olla hyvin erilaiset säännöt.
Vain sallivat säännöt
Security groupit sisältävät allow rules only eli ainoastaan sallimissääntöjä. Nimenomaista estoa ei voi kirjoittaa. Liikenne, joka ei vastaa mitään sallimissääntöä, hylätään yksinkertaisesti. Käyttöoikeudet rakennetaan siis lisäämällä halutut sallinnat, ja oletusarvoisesti kaikki muu estetään.
Oletustoiminta
Uusi security group denies all inbound eli estää kaiken saapuvan liikenteen ja allows all outbound eli sallii kaiken lähtevän liikenteen. Avatkaa saapuva käyttöoikeus harkitusti portti kerrallaan, kun taas lähtevä liikenne pysyy avoimena, ellette rajoita sitä. Koetilanteissa on usein ratkaisevaa muistaa, että lähtevä liikenne sallitaan oletusarvoisesti.
Säännön rakenne
Jokainen sääntö määrittää protocol-protokollan (TCP, UDP, ICMP), port range -porttialueen sekä source-lähteen (saapuvalle liikenteelle) tai destination-kohteen (lähtevälle liikenteelle). Lähde voi olla CIDR-lohko, kuten 10.0.0.0/16, tai toisen security groupin tunnus, jolloin ryhviin voidaan viitata kiinteiden IP-osoitteiden sijaan.
aws ec2 authorize-security-group-ingress \
--group-id sg-0abc123 \
--protocol tcp --port 443 \
--cidr 0.0.0.0/0Viittaaminen muihin ryhmiin
Lähteen määrittäminen toiseksi security group ID -security groupin tunnukseksi luo dynaamisen, identiteettiin perustuvan käyttöoikeuden. Tietokannan SG voi esimerkiksi sallia portin 5432 vain sovelluskerroksen SG:stä tulevalle liikenteelle. Kun sovelluspalvelimia lisätään tai poistetaan, IP-osoitteita ei tarvitse muuttaa, koska käyttöoikeus perustuu viitatun ryhmän jäsenyyteen.
Tilallinen seuranta
Security groupit ovat stateful eli tilallisia. Kun sallitte saapuvan pyynnön, vastaus sallitaan automaattisesti ulospäin lähtevänä liikenteenä lähtevistä säännöistä riippumatta, ja sama toimii päinvastoin. Yhteyttä seurataan, joten vastaavaa paluusääntöä ei tarvitse kirjoittaa. Tämä on suurin yksittäinen toiminnallinen ero network ACL:iin verrattuna.
Useita ryhmiä resurssia kohti
Yhteen ENI:in voidaan liittää samanaikaisesti useita security groupeja. Niiden säännöt combined as a union eli yhdistetään unionina: jos mikä tahansa liitetty ryhmä sallii liikenteen, se sallitaan. Säännöillä ei ole järjestystä tai prioriteettia, joten yhtä ryhmää ei voi käyttää toisen kumoamiseen estolla.
Vähimpien oikeuksien suunnittelu
Toteuttakaa vähimpien oikeuksien periaate avaamalla vain ne portit, joita kukin taso tarvitsee. Web-taso voi sallia portin 443 internetistä, sovellustaso sallii portin 8080 vain web-tason SG:stä ja tietotaso sallii portin 3306 vain sovellustason SG:stä. Tämä tasoittainen ketjutus rajoittaa sivuttaista liikkumista tietomurron jälkeen.
Yleiset virheet
Vaarallisin virheellinen määritys on sallia 0.0.0.0/0 portissa 22 tai 3389, jolloin SSH tai RDP altistuu koko internetille. GuardDuty ja Security Hub ilmoittavat näistä. Älkää avatko saapuvia ylläpitokäyttöön tarkoitettuja portteja lainkaan, vaan käyttäkää sen sijaan Session Manageria, jota käsitellään SSM-kurssilla.
Lokituksen puute
Security groupit eivät itsessään lokita sallittuja tai estettyjä paketteja. Nähdäksenne, millaista liikennettä todella kulki, tarvitsette VPC Flow Logs -lokit, jotka tallentavat yhteyskohtaisen hyväksymis- tai hylkäyspäätöksen. Yhdistäkää SG-suunnittelu Flow Logsiin varmistaaksenne, että sääntönne toimivat tarkoitetulla tavalla.
Suojauskerrosten rooli
Security groupit ovat ensimmäinen ja tarkimmin kohdistettava verkkopuolustuksen kerros VPC:n sisällä, ja ne toimivat instanssitasolla. Ne täydentävät aliverkon laajuisia verkon ACL-sääntöjä ja sovelluskerroksen työkaluja, kuten WAF:ia. Niiden tilallisen, vain sallivan ja unionina toimivan käyttäytymisen hallitseminen on olennaista SCS-C02-kokeessa.
Pikatarkistus
Testatkaa, miten hyvin hallitsette security groupien toiminnan.
Kertaus
Security groupit ovat resurssin ENI:hin liitettyjä tilallisia, vain sallivia virtuaalisia palomuureja. Uudet ryhmät estävät kaiken saapuvan liikenteen ja sallivat kaiken lähtevän liikenteen. Säännöissä määritetään protokolla, portti ja lähde, joka voi olla CIDR tai toisen ryhmän tunnus. Useat ryhmät yhdistyvät unioniksi ilman estoja tai järjestystä. Välttäkää avoimia ylläpitoportteja ja käyttäkää Flow Logseja liikenteen seuraamiseen, sillä SG:t eivät lokita liikennettä.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Miten Security Groupit suodattavat liikennettä” ilmainen?
Kyllä – oppitunnin ”Miten Security Groupit suodattavat liikennettä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Miten Security Groupit suodattavat liikennettä”?
Ymmärrä kuhunkin resurssiin liitetty tilallinen palomuuri. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”Miten Security Groupit suodattavat liikennettä”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miten Security Groupit suodattavat liikennettä
- Miten Network ACL:t suodattavat aliverkkoja
- Tilallinen ja tilaton toiminta
- Molempien kerrostaminen syvyyssuuntaista suojausta varten