0Pricing
Cloud & IT Cert Prep · Leçon

Filtrage par domaine et contrôle des sorties

Limitez les destinations externes que vos charges de travail peuvent atteindre.

Filtrage par domaine et contrôle des sorties est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Pourquoi contrôler le trafic sortant

La plupart des pare-feu se concentrent sur le trafic entrant, mais le contrôle du trafic sortant est essentiel à la sécurité. Les charges de travail compromises communiquent avec les serveurs des attaquants pour recevoir des commandes ou exfiltrer des données. Restreindre les destinations que vos ressources peuvent joindre coupe cette voie et limite les dégâts d’une compromission.

Limites des groupes de sécurité et des NACL

Les groupes de sécurité et les NACL peuvent limiter le trafic sortant uniquement selon l’IP et le port, et non selon le domaine. Comme l’infrastructure des attaquants utilise des adresses IP qui changent et des hôtes cloud partagés, les règles sortantes fondées sur les adresses IP sont fragiles. Le filtrage fondé sur les domaines de Network Firewall résout ce problème en contrôlant les destinations par leur nom.

Listes d’autorisation de domaines

Une liste d’autorisation de domaines permet le trafic sortant uniquement vers des domaines approuvés, tels que vos dépôts logiciels, les points de terminaison de services AWS et les API partenaires, et bloque tout le reste. Cette posture de refus par défaut signifie que même un hôte compromis ne peut pas joindre des serveurs de commande et contrôle inconnus.

# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROP

Listes de refus de domaines

Une liste de refus de domaines adopte l’approche inverse : elle bloque les domaines connus comme malveillants ou indésirables tout en autorisant les autres. Les listes d’autorisation sont plus robustes dans les environnements à haute sécurité, tandis que les listes de refus conviennent aux charges de travail moins restrictives, pour lesquelles tout bloquer serait impraticable.

Comment les domaines sont mis en correspondance

Network Firewall inspecte le SNI TLS (indication du nom du serveur) pour HTTPS et l’en-tête Host HTTP en texte clair afin de déterminer le domaine de destination. Comme le SNI est envoyé en clair pendant la négociation TLS, le pare-feu peut filtrer HTTPS par domaine sans déchiffrer le trafic.

Prévenir l’exfiltration de données

Le filtrage sortant lutte directement contre l’exfiltration de données. Si un attaquant tente d’envoyer des données volées vers un service de stockage cloud ou un site de partage de texte non approuvé, la règle de domaine bloque la connexion. Associée à la journalisation, cette règle vous avertit également qu’une tentative a eu lieu, ce qui facilite la détection.

Bloquer les communications de commande et contrôle

Les logiciels malveillants émettent généralement des balises vers des domaines de commande et contrôle (C2) pour recevoir des instructions. Une liste d’autorisation stricte du trafic sortant rompt cette boucle, car le domaine C2 ne figure pas dans la liste, neutralisant ainsi de nombreuses familles de logiciels malveillants, même après l’infection initiale. Il s’agit d’un contrôle essentiel de confinement.

Trafic sortant centralisé

Dans les configurations comportant plusieurs VPC, acheminez tout le trafic sortant via un VPC d’inspection central exécutant Network Firewall au moyen d’une passerelle de transit. Une seule politique de trafic sortant régit alors toutes les charges de travail, et un ensemble unique de règles de domaines est appliqué uniformément à l’échelle de l’organisation, ce qui simplifie la sécurité et l’audit.

Interaction avec NAT

Le filtrage sortant se trouve généralement aux côtés d’une passerelle NAT sur le chemin sortant. Le trafic circule des sous-réseaux privés vers le pare-feu, puis vers NAT et Internet. Les tables de routage doivent envoyer le trafic via le point de terminaison du pare-feu avant NAT afin que chaque connexion sortante soit inspectée.

Journaliser les décisions de trafic sortant

Envoyez les journaux d’alerte et de flux de Network Firewall vers votre pipeline de journaux afin de voir quelles tentatives sortantes ont été bloquées et quels domaines les charges de travail contactent. Les domaines bloqués de manière inattendue peuvent révéler une compromission, tandis que la liste des domaines autorisés vous aide à ajuster sa taille et à renforcer la politique au fil du temps.

Une stratégie de trafic sortant en couches

Une sécurité sortante efficace associe listes d’autorisation de domaines, ordre strict avec rejet par défaut, inspection centralisée et journalisation complète. Le trafic sortant passe ainsi d’une porte ouverte à un canal étroitement gouverné et observable, un contrôle que l’examen SCS-C02 met en avant pour contenir les compromissions.

Vérification rapide

Appliquez le raisonnement du filtrage sortant.

Récapitulatif

Le contrôle du trafic sortant empêche les hôtes compromis de joindre l’infrastructure des attaquants. Comme les groupes de sécurité et les NACL filtrent uniquement selon l’IP et le port, utilisez les listes d’autorisation ou de refus de domaines de Network Firewall, qui établissent une correspondance avec le SNI TLS et l’hôte HTTP sans déchiffrement. Cela bloque les balises de commande et contrôle et l’exfiltration de données. Centralisez le trafic sortant via un VPC d’inspection, placez le pare-feu avant NAT et journalisez toutes les décisions.

Questions Fréquemment Posées

La leçon « Filtrage par domaine et contrôle des sorties » est-elle gratuite ?

Oui — le texte complet de « Filtrage par domaine et contrôle des sorties » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Filtrage par domaine et contrôle des sorties » ?

Limitez les destinations externes que vos charges de travail peuvent atteindre. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Filtrage par domaine et contrôle des sorties » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que fournit AWS Network Firewall
  2. Groupes de règles avec état et règles Suricata
  3. Filtrage par domaine et contrôle des sorties
  4. Sécuriser le périmètre CloudFront
← Retour à Cloud & IT Cert Prep