Filtraggio dei domini e controllo dell'egress
Limiti le destinazioni esterne che i Suoi workload possono raggiungere.
Filtraggio dei domini e controllo dell'egress è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Perché controllare il traffico in uscita
La maggior parte dei firewall si concentra sul traffico in entrata, ma il controllo del traffico in uscita è fondamentale per la sicurezza. I carichi di lavoro compromessi comunicano con i server degli aggressori per ricevere comandi o esfiltrare dati. Limitare le destinazioni raggiungibili dalle risorse interrompe questo percorso e riduce i danni di una violazione.
I limiti di SG e NACL
I security group e le NACL possono limitare il traffico in uscita solo in base a IP e porta, non al dominio. Poiché l'infrastruttura degli aggressori utilizza IP variabili e host cloud condivisi, le regole di uscita basate sugli IP sono poco affidabili. Il filtraggio basato sul dominio di Network Firewall risolve il problema controllando le destinazioni in base al nome.
Allow-list dei domini
Una allow-list di domini consente il traffico in uscita solo verso domini approvati, come repository software, endpoint dei servizi AWS e API dei partner, bloccando tutto il resto. Questo approccio con negazione predefinita fa sì che persino un host compromesso non possa raggiungere server di comando e controllo sconosciuti.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPDeny-list dei domini
Una deny-list di domini adotta l'approccio opposto: blocca i domini noti come dannosi o indesiderati, consentendo tutti gli altri. Le allow-list sono più efficaci negli ambienti ad alta sicurezza, mentre le deny-list sono adatte a carichi di lavoro meno restrittivi, per i quali bloccare tutto sarebbe impraticabile.
Come vengono confrontati i domini
Network Firewall esamina il TLS SNI (Server Name Indication) per HTTPS e l'intestazione Host HTTP per il traffico in chiaro, così da determinare il dominio di destinazione. Poiché l'SNI viene inviato in chiaro durante l'handshake TLS, il firewall può filtrare HTTPS in base al dominio senza decrittografare il traffico.
Prevenzione dell'esfiltrazione dei dati
Il filtraggio del traffico in uscita contrasta direttamente l'esfiltrazione dei dati. Se un aggressore tenta di caricare dati sottratti su un servizio di cloud storage o un sito di paste non approvato, la regola del dominio blocca la connessione. Insieme al logging, si riceve anche un avviso del tentativo, facilitandone il rilevamento.
Blocco del comando e controllo
In genere il malware invia beacon ai domini di comando e controllo (C2) per ricevere istruzioni. Una rigorosa allow-list del traffico in uscita interrompe questo ciclo, perché il dominio C2 non è incluso nell'elenco, neutralizzando molte famiglie di malware anche dopo l'infezione iniziale. Si tratta di un controllo di contenimento fondamentale.
Traffico in uscita centralizzato
Nelle configurazioni con più VPC, instradi tutto il traffico in uscita attraverso un VPC di ispezione centralizzato che esegue Network Firewall tramite un transit gateway. Una sola policy del traffico in uscita governa quindi tutti i carichi di lavoro e un unico insieme di regole di dominio viene applicato in modo coerente a livello dell'intera organizzazione, semplificando la sicurezza e il controllo.
Interazione con NAT
Il filtraggio del traffico in uscita si trova in genere insieme a un gateway NAT nel percorso in uscita. Il traffico passa dalle sottoreti private attraverso il firewall, quindi dal NAT, fino a Internet. Le tabelle di routing devono inviare il traffico all'endpoint del firewall prima che raggiunga il NAT, in modo che ogni connessione in uscita venga ispezionata.
Logging delle decisioni sul traffico in uscita
Invii i log degli avvisi e dei flussi di Network Firewall alla pipeline di log, così da poter vedere quali tentativi in uscita sono stati bloccati e quali domini vengono contattati dai carichi di lavoro. I domini bloccati inattesi possono rivelare una compromissione, mentre l'elenco dei domini consentiti aiuta a dimensionare correttamente e a rendere più restrittiva la policy nel tempo.
Una strategia multilivello per il traffico in uscita
Una sicurezza efficace del traffico in uscita combina allow-list di domini, ordine rigoroso con drop predefinito, ispezione centralizzata e logging completo. In questo modo il traffico in uscita passa da porta aperta a canale strettamente governato e osservabile: un controllo che l'esame SCS-C02 sottolinea per il contenimento delle violazioni.
Verifica rapida
Applichi il ragionamento sul filtraggio del traffico in uscita.
Riepilogo
Il controllo del traffico in uscita impedisce agli host compromessi di raggiungere l'infrastruttura degli aggressori. Poiché i security group e le NACL filtrano solo in base a IP e porta, utilizzi in Network Firewall allow-list o deny-list di domini, confrontando il TLS SNI e l'Host HTTP senza decrittografare il traffico. In questo modo si bloccano i beacon di comando e controllo e l'esfiltrazione dei dati. Centralizzi il traffico in uscita attraverso un VPC di ispezione, posizioni il firewall prima del NAT e registri tutte le decisioni.
Impara AWS Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Filtraggio dei domini e controllo dell'egress» è gratuita?
Sì — il testo completo di «Filtraggio dei domini e controllo dell'egress» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Filtraggio dei domini e controllo dell'egress»?
Limiti le destinazioni esterne che i Suoi workload possono raggiungere. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Filtraggio dei domini e controllo dell'egress»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa offre AWS Network Firewall
- Gruppi di regole stateful e regole Suricata
- Filtraggio dei domini e controllo dell'egress
- Proteggere l'edge di CloudFront