Penyaringan Domain dan Kontrol Egress
Batasi tujuan eksternal yang dapat dijangkau beban kerja Anda.
Penyaringan Domain dan Kontrol Egress adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Mengapa Egress Perlu Dikendalikan
Sebagian besar firewall berfokus pada lalu lintas masuk, tetapi pengendalian egress (keluar) sangat penting bagi keamanan. Beban kerja yang telah disusupi menghubungi server penyerang untuk menerima perintah atau mengeksfiltrasi data. Membatasi tujuan yang dapat dijangkau sumber daya Anda memutus jalur ini dan membatasi dampak pelanggaran.
Keterbatasan SG dan NACL
Grup keamanan dan NACL hanya dapat membatasi lalu lintas keluar berdasarkan IP dan port, bukan berdasarkan Domain. Karena infrastruktur penyerang menggunakan IP yang sering berganti dan host cloud bersama, aturan egress berbasis IP tidak andal. Penyaringan berbasis Domain di Network Firewall mengatasi hal ini dengan mengendalikan tujuan berdasarkan nama.
Daftar Domain yang Diizinkan
Daftar Domain yang diizinkan hanya mengizinkan lalu lintas keluar menuju Domain yang disetujui, seperti repositori perangkat lunak, endpoint layanan AWS, dan API mitra, serta memblokir yang lainnya. Postur dengan penolakan sebagai Default ini berarti host yang telah disusupi pun tidak dapat menghubungi server command-and-control yang tidak dikenal.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPDaftar Domain yang Ditolak
Daftar Domain yang ditolak menggunakan pendekatan sebaliknya, yaitu memblokir Domain yang diketahui berbahaya atau tidak diinginkan dan mengizinkan yang lainnya. Daftar yang diizinkan lebih kuat untuk lingkungan dengan keamanan tinggi, sedangkan daftar yang ditolak cocok untuk beban kerja yang tidak terlalu ketat, ketika memblokir semuanya tidak praktis.
Cara Domain Dicocokkan
Network Firewall memeriksa TLS SNI (Server Name Indication) untuk HTTPS dan header Host HTTP untuk teks biasa guna menentukan Domain tujuan. Karena SNI dikirim tanpa enkripsi selama jabat tangan TLS, firewall dapat menyaring HTTPS berdasarkan Domain tanpa mendekripsi lalu lintas.
Mencegah Eksfiltrasi Data
Penyaringan egress secara langsung melawan eksfiltrasi data. Jika penyerang mencoba mengunggah data curian ke penyimpanan cloud atau situs paste yang tidak disetujui, aturan Domain akan memblokir koneksi tersebut. Jika digabungkan dengan pencatatan, Anda juga memperoleh peringatan bahwa upaya telah terjadi, sehingga membantu deteksi.
Memblokir Command-and-Control
Malware biasanya mengirim beacon ke Domain command-and-control (C2) untuk menerima instruksi. Daftar egress yang diizinkan secara ketat memutus siklus ini karena Domain C2 tidak tercantum dalam daftar, sehingga menetralkan banyak keluarga malware bahkan setelah infeksi awal. Ini merupakan pengendalian penahanan yang penting.
Egress Terpusat
Dalam pengaturan multi-VPC, arahkan semua lalu lintas keluar melalui VPC inspeksi terpusat yang menjalankan Network Firewall melalui transit gateway. Dengan demikian, satu kebijakan egress mengatur setiap beban kerja, dan satu set aturan Domain diterapkan secara konsisten di seluruh organisasi, sehingga keamanan dan audit menjadi lebih sederhana.
Interaksi dengan NAT
Penyaringan egress biasanya ditempatkan bersama gateway NAT pada jalur keluar. Lalu lintas mengalir dari subnet privat melalui firewall, kemudian NAT, menuju internet. Tabel rute harus mengirim lalu lintas melalui endpoint firewall sebelum NAT agar inspeksi berlangsung pada setiap koneksi keluar.
Mencatat Keputusan Egress
Kirim log peringatan dan aliran Network Firewall ke alur log Anda agar dapat melihat upaya egress mana yang diblokir dan Domain mana yang dihubungi oleh beban kerja. Domain yang tidak terduga dan diblokir dapat mengungkap penyusupan, sedangkan daftar yang diizinkan membantu Anda menyesuaikan ukuran dan memperketat kebijakan seiring waktu.
Strategi Egress Berlapis
Keamanan egress yang efektif menggabungkan daftar Domain yang diizinkan, urutan ketat dengan DROP Default, inspeksi terpusat, dan pencatatan menyeluruh. Hal ini mengubah lalu lintas keluar dari pintu terbuka menjadi saluran yang diatur ketat dan dapat diamati, sebuah pengendalian yang ditekankan dalam ujian SCS-C02 untuk membatasi dampak pelanggaran.
Pemeriksaan Singkat
Terapkan penalaran penyaringan egress.
Ringkasan
Pengendalian egress mencegah host yang telah disusupi menjangkau infrastruktur penyerang. Karena grup keamanan dan NACL hanya menyaring berdasarkan IP dan port, gunakan daftar Domain yang diizinkan atau ditolak di Network Firewall, dengan mencocokkan TLS SNI dan Host HTTP tanpa dekripsi. Hal ini memblokir beacon command-and-control dan eksfiltrasi data. Pusatkan egress melalui VPC inspeksi, tempatkan firewall sebelum NAT, dan catat semua keputusan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Penyaringan Domain dan Kontrol Egress” gratis?
Ya — teks lengkap “Penyaringan Domain dan Kontrol Egress” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Penyaringan Domain dan Kontrol Egress”?
Batasi tujuan eksternal yang dapat dijangkau beban kerja Anda. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Penyaringan Domain dan Kontrol Egress” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Fungsi yang Disediakan AWS Network Firewall
- Grup Aturan Stateful dan Aturan Suricata
- Penyaringan Domain dan Kontrol Egress
- Mengamankan Edge CloudFront