0Pricing
AWS Security Academy · Leçon

Comment les groupes de sécurité filtrent le trafic

Comprenez le pare-feu à état associé à chaque ressource.

Comment les groupes de sécurité filtrent le trafic est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Le pare-feu des ressources

Un groupe de sécurité (SG) est un pare-feu virtuel qui s’attache directement à une interface réseau élastique (ENI) d’une ressource telle qu’une instance EC2, une base de données RDS ou un répartiteur de charge. Il contrôle le trafic entrant et sortant au niveau de la ressource plutôt qu’à la frontière du réseau ; deux instances du même sous-réseau peuvent donc avoir des règles très différentes.

Règles d’autorisation uniquement

Les groupes de sécurité ne contiennent que des règles d’autorisation. Il est impossible d’écrire un refus explicite. Tout trafic qui ne correspond pas à une règle d’autorisation est simplement abandonné. Vous construisez donc les accès en ajoutant les autorisations souhaitées, tandis que le comportement implicite par défaut bloque tout le reste.

Comportement par défaut

Un groupe de sécurité nouvellement créé refuse tout le trafic entrant et autorise tout le trafic sortant. Vous ouvrez délibérément l’accès entrant, port par port, tandis que la sortie reste entièrement ouverte tant que vous ne la restreignez pas. Les questions d’examen reposent souvent sur le fait de se rappeler que le trafic sortant est autorisé par défaut.

Anatomie d’une règle

Chaque règle définit un protocole (TCP, UDP, ICMP), une plage de ports et une source (pour le trafic entrant) ou une destination (pour le trafic sortant). La source peut être un bloc CIDR tel que 10.0.0.0/16 ou l’identifiant d’un autre groupe de sécurité, ce qui permet de référencer des groupes plutôt que des adresses IP fixes.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Référencer d’autres groupes

Définir la source comme l’identifiant d’un autre groupe de sécurité crée un accès dynamique fondé sur l’identité. Par exemple, un SG de base de données peut autoriser le port 5432 uniquement depuis le SG de la couche applicative. Lorsque le nombre de serveurs applicatifs augmente ou diminue, aucune modification d’adresse IP n’est nécessaire, car l’accès est régi par l’appartenance au groupe référencé.

Suivi avec état

Les groupes de sécurité sont à état. Lorsque vous autorisez une demande entrante, la réponse est automatiquement autorisée en sortie, quelles que soient les règles sortantes, et inversement. La connexion est suivie : vous n’avez donc jamais besoin d’écrire une règle de retour correspondante. C’est la principale différence de comportement avec les listes de contrôle d’accès réseau.

Plusieurs groupes par ressource

Une même ENI peut avoir plusieurs groupes de sécurité associés simultanément. Leurs règles sont combinées par union : si l’un des groupes associés autorise le trafic, celui-ci est autorisé. Il n’existe aucun ordre ni aucune priorité entre les règles ; vous ne pouvez donc pas utiliser un groupe pour remplacer par un refus les règles d’un autre.

Conception selon le principe du moindre privilège

Appliquez le principe du moindre privilège en n’ouvrant que les ports exacts dont chaque niveau a besoin. Un niveau Web peut autoriser le port 443 depuis Internet ; un niveau applicatif autorise le port 8080 uniquement depuis le SG Web ; un niveau de données autorise le port 3306 uniquement depuis le SG applicatif. Cet enchaînement par niveaux limite les déplacements latéraux après une compromission.

Erreurs courantes

La mauvaise configuration la plus dangereuse consiste à autoriser 0.0.0.0/0 sur le port 22 ou 3389, ce qui expose SSH ou RDP à l’ensemble d’Internet. GuardDuty et Security Hub signalent ces situations. Préférez ne laisser aucun port d’administration entrant ouvert et utilisez plutôt Session Manager, qui est abordé dans le cours SSM.

Lacune de journalisation

Les groupes de sécurité eux-mêmes n’enregistrent pas les paquets autorisés ou refusés. Pour voir quel trafic a réellement circulé, vous devez utiliser les journaux de flux VPC, qui enregistrent la décision d’acceptation ou de rejet pour chaque connexion. Associez la conception des SG aux journaux de flux afin de vérifier que vos règles se comportent comme prévu.

Leur rôle

Les groupes de sécurité constituent votre première ligne de défense réseau et la plus granulaire au sein d’un VPC, au niveau des instances. Ils complètent les ACL réseau à l’échelle des sous-réseaux et les outils de la couche applicative comme WAF. Maîtriser leur comportement avec état, uniquement fondé sur l’autorisation et fondé sur l’union est essentiel pour l’examen SCS-C02.

Vérification rapide

Évaluez votre compréhension du comportement des groupes de sécurité.

Récapitulatif

Les groupes de sécurité sont des pare-feu virtuels avec état et fondés uniquement sur l’autorisation, associés à l’ENI de la ressource. Les nouveaux groupes refusent tout le trafic entrant et autorisent tout le trafic sortant. Les règles précisent le protocole, le port et une source qui peut être un CIDR ou l’ID d’un autre groupe. Plusieurs groupes se combinent par union, sans refus ni ordre de priorité. Évitez les ports d’administration ouverts et utilisez les journaux de flux pour observer le trafic, car les SG n’enregistrent rien.

Questions Fréquemment Posées

La leçon « Comment les groupes de sécurité filtrent le trafic » est-elle gratuite ?

Oui — le texte complet de « Comment les groupes de sécurité filtrent le trafic » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Comment les groupes de sécurité filtrent le trafic » ?

Comprenez le pare-feu à état associé à chaque ressource. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Comment les groupes de sécurité filtrent le trafic » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comment les groupes de sécurité filtrent le trafic
  2. Comment les ACL réseau filtrent les sous-réseaux
  3. Comportement avec état ou sans état
  4. Superposer les deux pour une défense en profondeur
← Retour à AWS Security Academy