0Pricing
AWS Security Academy · Pelajaran

Menggabungkan Keduanya untuk Pertahanan Berlapis

Gabungkan kedua firewall untuk memperkuat keamanan jaringan Anda.

Menggabungkan Keduanya untuk Pertahanan Berlapis adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Pertahanan Berlapis

Pertahanan berlapis berarti menumpuk kontrol yang independen agar kegagalan atau celah pada satu kontrol tidak mengekspos beban kerja. Dalam VPC, grup keamanan dan ACL jaringan adalah dua lapisan tersebut, yang dipadukan dengan tabel rute, WAF, dan Network Firewall untuk membentuk penghalang yang saling tumpang tindih di sekitar sumber daya Anda.

Keunggulan yang Saling Melengkapi

Grup keamanan memberikan kontrol terperinci, per sumber daya, dan stateful dengan aturan yang hanya mengizinkan. NACL memberikan kontrol kasar, di seluruh subnet, dan stateless dengan aturan izinkan dan tolak. Menggunakan keduanya memungkinkan Anda menetapkan dasar yang luas untuk subnet sekaligus menyesuaikan setiap sumber daya secara presisi.

Keduanya Harus Mengizinkan

Agar lalu lintas masuk mencapai sebuah instans, NACL dan grup keamanan harus sama-sama mengizinkannya. Penolakan pada salah satu lapisan akan membuang paket. Logika AND ini berarti NACL yang ketat tetap menjadi perlindungan cadangan meskipun grup keamanan yang terlalu permisif dibuat secara tidak sengaja.

Dasar Subnet dengan NACL

Gunakan NACL untuk menerapkan pagar pengaman tingkat subnet yang tidak dapat ditimpa oleh pemilik sumber daya mana pun, misalnya menolak CIDR berbahaya yang telah diketahui atau memblokir lalu lintas antara tingkat yang seharusnya tidak pernah berkomunikasi. Karena NACL bersifat kasar, buat aturan ini tetap luas dan stabil.

Penyesuaian per Sumber Daya dengan SG

Gunakan grup keamanan untuk aturan sehari-hari dengan hak istimewa minimum: buka port 443 pada tingkat web, izinkan tingkat aplikasi mengakses basis data, dan referensikan grup alih-alih IP. Sebagian besar kebijakan jaringan Anda berada di sini karena kontrolnya presisi dan stateful.

Arsitektur Bertingkat

Desain berlapis klasik menempatkan subnet publik, aplikasi privat, dan data privat dalam tingkat yang terpisah. NACL mencegah subnet data berkomunikasi langsung dengan internet, sementara grup keamanan merangkai tingkat web ke aplikasi lalu ke basis data. Penyerang yang menembus satu tingkat tetap menghadapi kedua kontrol pada tingkat berikutnya.

Membatasi Dampak Pelanggaran

Penerapan lapisan memperkecil radius dampak dari suatu pelanggaran. Jika server aplikasi dibobol, grup keamanan yang ketat mencegahnya memindai tingkat data, dan NACL menghentikan pergerakan lateral di seluruh subnet. Penyerang akan terkurung, bukan bebas menjelajahi VPC.

Memverifikasi dengan Flow Logs

Pastikan aturan berlapis Anda benar-benar bekerja dengan menganalisis VPC Flow Logs. Entri penolakan menunjukkan upaya yang diblokir; penerimaan yang tidak terduga menunjukkan celah. Padukan Flow Logs dengan kueri Athena untuk mengaudit apakah lalu lintas antar tingkat sesuai dengan desain yang Anda maksudkan.

Menghindari Ketergantungan Berlebihan pada NACLs

Karena NACLs bersifat stateless dan secara default dibatasi hingga 20 aturan per arah, jangan mencoba mengekspresikan kebijakan yang sangat terperinci di dalamnya. Membebani NACLs secara berlebihan menimbulkan masalah port sementara dan membuat nomor aturan menjadi berantakan. Buatlah NACLs tetap sederhana dan biarkan security groups menangani detailnya.

Melampaui Layer 4

Security groups dan NACLs hanya memfilter berdasarkan IP, port, dan protokol. Untuk memeriksa konten HTTP, memblokir SQL injection, atau memfilter berdasarkan domain, Anda perlu menambahkan lapisan yang lebih tinggi: WAF untuk permintaan web dan AWS Network Firewall untuk pemeriksaan paket secara mendalam. Keduanya akan dibahas nanti dalam kategori ini.

Seluruh Tumpukan

VPC yang matang menggunakan beberapa lapisan: tabel rute, NACLs, security groups, Network Firewall, dan WAF, yang masing-masing menangkap hal-hal yang tidak terdeteksi oleh lainnya. Ujian SCS-C02 menilai kemampuan memilih kontrol yang tepat pada lapisan yang tepat dan menggabungkannya, bukan mengandalkan satu kontrol saja.

Pemeriksaan Singkat

Bernalarlah tentang kontrol berlapis.

Ringkasan

Defense in depth menumpuk NACLs dan security groups sehingga celah pada salah satunya dapat ditangkap oleh yang lain. Keduanya harus mengizinkan lalu lintas masuk agar lalu lintas dapat diteruskan, sehingga NACL yang ketat berfungsi sebagai perlindungan cadangan. Gunakan NACLs untuk pagar pengaman subnet yang bersifat umum dan security groups untuk hak istimewa paling sedikit yang terperinci per sumber daya. Verifikasi dengan Flow Logs, buat NACLs tetap sederhana, dan tambahkan WAF atau Network Firewall untuk pemfilteran berdasarkan konten.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menggabungkan Keduanya untuk Pertahanan Berlapis” gratis?

Ya — teks lengkap “Menggabungkan Keduanya untuk Pertahanan Berlapis” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menggabungkan Keduanya untuk Pertahanan Berlapis”?

Gabungkan kedua firewall untuk memperkuat keamanan jaringan Anda. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Menggabungkan Keduanya untuk Pertahanan Berlapis” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara Security Group Menyaring Lalu Lintas
  2. Cara Network ACL Menyaring Subnet
  3. Perilaku Stateful dan Stateless
  4. Menggabungkan Keduanya untuk Pertahanan Berlapis
← Kembali ke AWS Security Academy