सुरक्षा समूह ट्रैफ़िक को कैसे फ़िल्टर करते हैं
हर संसाधन से जुड़े स्टेटफुल फ़ायरवॉल को समझें।
सुरक्षा समूह ट्रैफ़िक को कैसे फ़िल्टर करते हैं, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
संसाधन फ़ायरवॉल
सुरक्षा समूह (SG) एक वर्चुअल फ़ायरवॉल है, जो किसी संसाधन, जैसे ईसी2 इंस्टेंस, RDS डेटाबेस या लोड बैलेंसर, के इलास्टिक नेटवर्क इंटरफ़ेस (ENI) से सीधे जुड़ता है। यह नेटवर्क सीमा पर नहीं, बल्कि संसाधन स्तर पर इनबाउंड और आउटबाउंड ट्रैफ़िक को नियंत्रित करता है। इसलिए एक ही सबनेट के दो इंस्टेंस के नियम बहुत अलग हो सकते हैं।
केवल-अनुमति वाले नियम
सुरक्षा समूहों में केवल अनुमति वाले नियम होते हैं। स्पष्ट रूप से अस्वीकार करने वाला नियम लिखने का कोई तरीका नहीं है। जो ट्रैफ़िक किसी अनुमति नियम से मेल नहीं खाता, उसे सीधे छोड़ दिया जाता है। इसका अर्थ है कि आप आवश्यक अनुमतियाँ जोड़कर पहुँच बनाते हैं और डिफ़ॉल्ट रूप से बाकी सब अवरुद्ध रहता है।
डिफ़ॉल्ट व्यवहार
नया बनाया गया सुरक्षा समूह सभी इनबाउंड ट्रैफ़िक को अस्वीकार करता है और सभी आउटबाउंड ट्रैफ़िक को अनुमति देता है। आप पोर्ट-दर-पोर्ट सोच-समझकर इनबाउंड पहुँच खोलते हैं, जबकि ईग्रेस तब तक पूरी तरह खुला रहता है जब तक आप उसे सीमित न करें। परीक्षाओं में अक्सर यह याद रखना निर्णायक होता है कि आउटबाउंड पहुँच डिफ़ॉल्ट रूप से अनुमत होती है।
नियम की संरचना
हर नियम एक प्रोटोकॉल (TCP, UDP, ICMP), एक पोर्ट सीमा और एक स्रोत (इनबाउंड के लिए) या गंतव्य (आउटबाउंड के लिए) परिभाषित करता है। स्रोत कोई CIDR ब्लॉक, जैसे 10.0.0.0/16, या किसी अन्य सुरक्षा समूह की ID हो सकता है। इससे निश्चित IP के बजाय समूहों का संदर्भ लिया जा सकता है।
aws ec2 authorize-security-group-ingress \
--group-id sg-0abc123 \
--protocol tcp --port 443 \
--cidr 0.0.0.0/0अन्य समूहों का संदर्भ देना
स्रोत के रूप में किसी अन्य सुरक्षा समूह ID को निर्धारित करने से गतिशील, पहचान-आधारित पहुँच बनती है। उदाहरण के लिए, डेटाबेस SG केवल एप्लिकेशन स्तर के SG से पोर्ट 5432 पर आने वाले ट्रैफ़िक को अनुमति दे सकता है। जैसे-जैसे एप्लिकेशन सर्वर बढ़ते या घटते हैं, IP में बदलाव करने की आवश्यकता नहीं होती, क्योंकि पहुँच संदर्भित समूह की सदस्यता से नियंत्रित होती है।
स्थिति-आधारित ट्रैकिंग
सुरक्षा समूह स्थिति-सचेत होते हैं। जब आप किसी इनबाउंड अनुरोध की अनुमति देते हैं, तो आउटबाउंड नियमों की परवाह किए बिना उसका उत्तर अपने-आप बाहर जाने दिया जाता है, और इसका उलटा भी सही है। कनेक्शन का ट्रैक रखा जाता है, इसलिए आपको वापसी के लिए मिलान करता हुआ नियम लिखने की आवश्यकता नहीं होती। यही नेटवर्क ACL से व्यवहार का सबसे बड़ा अंतर है।
प्रति संसाधन कई समूह
एक ENI से एक ही समय में कई सुरक्षा समूह जोड़े जा सकते हैं। उनके नियम यूनियन के रूप में संयुक्त होते हैं: यदि कोई भी संबद्ध समूह ट्रैफ़िक की अनुमति देता है, तो उसे अनुमति मिल जाती है। नियमों का कोई क्रम या प्राथमिकता नहीं होती, इसलिए किसी एक समूह में अस्वीकार नियम जोड़कर दूसरे समूह को निष्प्रभावी नहीं किया जा सकता।
न्यूनतम-अधिकार वाला डिज़ाइन
हर स्तर के लिए आवश्यक केवल सटीक पोर्ट खोलकर न्यूनतम-अधिकार का सिद्धांत लागू करें। वेब स्तर पर इंटरनेट से 443 की अनुमति हो सकती है; ऐप स्तर पर केवल वेब SG से 8080 की अनुमति हो सकती है; डेटा स्तर पर केवल ऐप SG से 3306 की अनुमति हो सकती है। यह स्तरित श्रृंखला सुरक्षा-भंग के बाद बगल की ओर होने वाली गतिविधि को सीमित करती है।
आम गलतियाँ
सबसे खतरनाक गलत कॉन्फ़िगरेशन पोर्ट 22 या 3389 पर 0.0.0.0/0 की अनुमति देना है, जिससे SSH या RDP पूरे इंटरनेट के लिए खुल जाता है। GuardDuty और Security Hub इन्हें चिह्नित करते हैं। इसके बजाय आने वाले व्यवस्थापक पोर्ट बिल्कुल न खोलना बेहतर है; उसकी जगह Session Manager का उपयोग करें, जिसे SSM पाठ्यक्रम में शामिल किया गया है।
लॉगिंग में कमी
सुरक्षा समूह स्वयं अनुमत या अस्वीकृत पैकेट का लॉग नहीं रखते। वास्तव में कौन-सा ट्रैफ़िक प्रवाहित हुआ, यह देखने के लिए आप VPC प्रवाह लॉग पर निर्भर करते हैं, जो हर कनेक्शन के लिए स्वीकार या अस्वीकार करने का निर्णय दर्ज करते हैं। अपने नियम अपेक्षित रूप से काम कर रहे हैं या नहीं, यह जाँचने के लिए SG डिज़ाइन को प्रवाह लॉग के साथ उपयोग करें।
इनका स्थान
सुरक्षा समूह VPC के भीतर नेटवर्क सुरक्षा की पहली और सबसे सूक्ष्म परत हैं तथा इंस्टेंस स्तर पर काम करते हैं। ये सबनेट-व्यापी नेटवर्क ACL और WAF जैसे अनुप्रयोग-परत उपकरणों के पूरक हैं। इनके स्थिति-सचेत, केवल-अनुमति और संघ व्यवहार में निपुण होना SCS-C02 परीक्षा के लिए आवश्यक है।
त्वरित जाँच
सुरक्षा समूह के व्यवहार की अपनी समझ जाँचें।
पुनरावलोकन
सुरक्षा समूह संसाधन के ENI से जुड़े हुए स्थिति-सचेत, केवल-अनुमति देने वाले आभासी फ़ायरवॉल हैं। नए समूह सभी अंदर आने वाले ट्रैफ़िक को अस्वीकार और सभी बाहर जाने वाले ट्रैफ़िक को अनुमति देते हैं। नियम प्रोटोकॉल, पोर्ट और स्रोत निर्दिष्ट करते हैं, जो CIDR या किसी अन्य समूह ID के रूप में हो सकता है। कई समूह बिना किसी अस्वीकृति या क्रम-प्राथमिकता के संघ के रूप में मिलते हैं। खुले व्यवस्थापक पोर्ट से बचें और ट्रैफ़िक देखने के लिए प्रवाह लॉग का उपयोग करें, क्योंकि SG स्वयं लॉग नहीं रखते।
एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 150
- पाठ
- 600
अक्सर पूछे जाने वाले प्रश्न
क्या “सुरक्षा समूह ट्रैफ़िक को कैसे फ़िल्टर करते हैं” पाठ निःशुल्क है?
हाँ—“सुरक्षा समूह ट्रैफ़िक को कैसे फ़िल्टर करते हैं” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“सुरक्षा समूह ट्रैफ़िक को कैसे फ़िल्टर करते हैं” में मैं क्या सीखूँगा?
हर संसाधन से जुड़े स्टेटफुल फ़ायरवॉल को समझें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“सुरक्षा समूह ट्रैफ़िक को कैसे फ़िल्टर करते हैं” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- सुरक्षा समूह ट्रैफ़िक को कैसे फ़िल्टर करते हैं
- Network ACL सबनेट को कैसे फ़िल्टर करते हैं
- स्टेटफुल और स्टेटलेस व्यवहार
- गहन सुरक्षा के लिए दोनों परतों का उपयोग