AWS Security Academy · Leçon

Groupes de règles avec état et règles Suricata

Définissez des règles d'inspection approfondie qui correspondent aux schémas malveillants.

Leçon 2 sur 413 étapes

Groupes de règles avec état et règles Suricata est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Types de groupes de règles

Network Firewall organise les règles en groupes de règles, qui sont soit sans état, soit avec état. Les groupes sans état appliquent rapidement des règles de paquets sans connexion ; les groupes avec état suivent l’état des connexions et effectuent une inspection plus approfondie fondée sur des signatures. Une politique de pare-feu fait référence aux deux types.

Groupes de règles sans état

Les groupes de règles sans état évaluent chaque paquet indépendamment selon des attributs de base tels que la source, la destination, le port et le protocole, puis l’acceptent, le rejettent ou le transmettent à l’inspection avec état. Ils sont rapides et peu coûteux, et conviennent parfaitement à un filtrage général avant l’examen du trafic restant par le moteur avec état, plus approfondi.

Groupes de règles avec état

Les groupes de règles avec état comprennent les connexions et peuvent effectuer des correspondances selon le comportement du protocole, les domaines et les signatures de menaces. C’est là que s’effectue la détection avancée, avec trois formats : règles à 5-tuples, règles de liste de domaines et règles compatibles avec Suricata. C’est le cœur de la prévention des intrusions de Network Firewall.

Règles à 5-tuples

Les règles avec état à 5-tuples effectuent des correspondances selon le protocole, les adresses IP source et destination, ainsi que les ports source et destination, avec une direction et une action (accepter, rejeter, alerter). Elles ressemblent aux règles de pare-feu traditionnelles, mais s’exécutent dans le moteur avec état et comprennent donc les connexions établies.

Règles de liste de domaines

Les règles de liste de domaines autorisent ou refusent le trafic selon le nom de domaine de destination, en inspectant le SNI dans TLS ou l’en-tête Host dans HTTP. C’est la manière la plus simple de créer des listes d’autorisation ou de refus de domaines pour contrôler le trafic sortant, sans écrire de signatures complexes.

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

Règles compatibles avec Suricata

Network Firewall accepte la syntaxe de règles de détection des intrusions de la solution open source Suricata, une norme IDS/IPS largement utilisée. Vous pouvez ainsi réutiliser des signatures de menaces communautaires et commerciales pour détecter les logiciels malveillants, les exploits et les anomalies de protocole, et intégrer les fonctionnalités éprouvées d’un IPS à votre VPC AWS.

Accepter, rejeter, alerter, refuser

Les actions des règles avec état comprennent accepter (autoriser et arrêter toute évaluation ultérieure avec état), rejeter (écarter silencieusement), alerter (journaliser sans bloquer, comme le comptage dans WAF) et refuser (écarter et envoyer une réinitialisation TCP). Le mode alerte est extrêmement utile pour tester les signatures avant de les appliquer.

Ordre d’évaluation des règles

Vous pouvez configurer le moteur avec état pour évaluer les règles selon l’ordre d’action par défaut ou l’ordre strict. L’ordre strict vous permet de contrôler précisément les priorités et de définir un rejet par défaut, ce qui est essentiel pour une politique de trafic sortant avec refus par défaut, où seul le trafic explicitement autorisé passe.

Signatures de menaces gérées

AWS propose des groupes de règles gérés pour Network Firewall, contenant des signatures de menaces sélectionnées et régulièrement mises à jour, par exemple contre les logiciels malveillants connus, leurs serveurs de commande et contrôle et les réseaux de zombies. Comme les règles gérées de WAF, ils vous permettent d’adopter une protection gérée par des experts sans rédiger vous-même chaque règle Suricata.

Journalisation des alertes

Les règles avec état qui utilisent l’action alerte écrivent dans le journal des alertes du pare-feu, en indiquant précisément la signature correspondante et le trafic concerné. L’examen des journaux d’alerte permet de valider les nouvelles règles, d’enquêter sur le trafic suspect et d’éliminer les faux positifs avant de remplacer les alertes par des rejets.

Construire une politique

Une politique pratique utilise des règles sans état pour les acceptations et rejets généraux, un groupe avec état de liste de domaines pour créer une liste d’autorisation du trafic sortant, ainsi que des groupes de signatures Suricata ou gérées pour la prévention des intrusions, avec un ordre strict et un rejet par défaut. Cette conception de règles en couches offre à la fois performance et profondeur.

Vérification rapide

Associez le format de règle au besoin.

Récapitulatif

Network Firewall utilise des groupes de règles sans état (rapides, paquet par paquet) et avec état (conscients des connexions). Les formats avec état sont les formats à 5-tuples, de liste de domaines et compatibles avec Suricata, avec les actions accepter, rejeter, alerter et refuser. Utilisez un ordre strict des règles avec un rejet par défaut pour le trafic sortant refusé par défaut. Les groupes de signatures gérés par AWS ajoutent une détection des menaces sélectionnées, et les journaux d’alerte vous permettent de tester les règles avant de les appliquer.

Gratuit pour commencer

Apprends AWS Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
30
Leçons
120

Questions Fréquemment Posées

La leçon « Groupes de règles avec état et règles Suricata » est-elle gratuite ?

Oui — le texte complet de « Groupes de règles avec état et règles Suricata » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Groupes de règles avec état et règles Suricata » ?

Définissez des règles d'inspection approfondie qui correspondent aux schémas malveillants. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Groupes de règles avec état et règles Suricata » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que fournit AWS Network Firewall
  2. Groupes de règles avec état et règles Suricata
  3. Filtrage par domaine et contrôle des sorties
  4. Sécuriser le périmètre CloudFront
← Retour à AWS Security Academy