Le route table come controlli di sicurezza
Usi il routing per mantenere isolate per progettazione le subnet sensibili.
Le route table come controlli di sicurezza è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
L'instradamento è sicurezza
Una route table è un insieme di regole che decide dove viene diretto il traffico di rete proveniente da una sottorete. Oltre a fornire connettività, le route table sono un controllo di sicurezza: controllando le destinazioni raggiungibili da una sottorete, decide che cosa sia possibile fare prima ancora che venga consultata una regola del firewall.
Come funzionano le route
Ogni route associa un destination CIDR a un target, ad esempio un internet gateway, un NAT gateway, una connessione di peering o un transit gateway. AWS utilizza la route corrispondente più specifica per ogni pacchetto. La route locale per il CIDR della VPC è sempre presente e non può essere rimossa.
Definire pubblico e privato
È la presenza o l'assenza di una route verso l'internet gateway a rendere pubblica o privata una sottorete. Rimuovendo tale route, una sottorete diventa immediatamente privata. Per questo motivo sono le route table, non le impostazioni della sottorete, a determinare realmente l'esposizione a Internet.
Associazioni delle sottoreti
Ogni sottorete è associata esattamente a una route table, anche se una route table può servire molte sottoreti. Le sottoreti prive di un'associazione esplicita utilizzano la main route table della VPC. Mantenere le sottoreti pubbliche e private su route table separate rende chiare e verificabili le relative regole di accesso.
Isolare le sottoreti sensibili
Per isolare una sottorete di dati, le assegni una route table con nessuna route verso Internet o NAT, ma solo la route locale della VPC. Una sottorete di questo tipo può comunicare all'interno della VPC, ma non ha alcun percorso verso Internet, in nessuna direzione, applicando l'isolamento a livello strutturale anziché affidarsi esclusivamente alle regole del firewall.
Instradare verso gli endpoint
Quando crea un gateway VPC endpoint per S3 o DynamoDB, AWS aggiunge una route verso l'endpoint nelle route table pertinenti. In questo modo il traffico verso il servizio AWS passa attraverso l'endpoint privato invece che da Internet: una modifica all'instradamento che abilita e protegge l'accesso privato.
Instradare attraverso l'ispezione
Le route table possono obbligare il traffico a passare attraverso un'appliance di ispezione o AWS Network Firewall prima di uscire dalla VPC. Instradando l'uscita di una sottorete verso un firewall endpoint invece che direttamente verso il NAT, garantisce che ogni pacchetto in uscita venga ispezionato. L'instradamento impone quindi dove vengono eseguiti i controlli di sicurezza.
Route di peering e transito
Per raggiungere un'altra VPC, una route deve puntare a una peering connection o a un transit gateway. Omettendo tale route, le reti rimangono separate. Route eccessivamente ampie possono aprire involontariamente percorsi tra gli ambienti; perciò le voci delle route devono essere specifiche quanto la connettività che intende realmente consentire.
Il rischio delle route troppo ampie
Una route eccessivamente permissiva, ad esempio l'invio di 0.0.0.0/0 a un internet gateway in un livello che dovrebbe essere privato, rende silenziosamente pubblico quel livello. Verificare le route table alla ricerca di route Internet o cross-VPC impreviste è una parte importante della protezione di una VPC.
Le route table nella difesa in profondità
Combini l'instradamento con NACL e security group: le route table decidono quali percorsi esistono, mentre NACL e security group decidono quale traffico è consentito su tali percorsi. Una destinazione priva di route è irraggiungibile indipendentemente dalle regole del firewall; l'instradamento costituisce quindi il livello più esterno del controllo di rete.
Riepilogo
Consideri le route table come un confine di sicurezza definito intenzionalmente. Le utilizzi per distinguere tra pubblico e privato, isolare le sottoreti sensibili, instradare il traffico attraverso l'ispezione e controllare la raggiungibilità tra VPC. Esaminare le route alla ricerca di percorsi non intenzionali è importante quanto esaminare le regole del firewall.
Verifica rapida
Applichi i principi di sicurezza delle route table.
Riepilogo
Le route table associano i CIDR di destinazione ai target e utilizzano la corrispondenza più specifica; la route locale della VPC è sempre presente. Esse definiscono la distinzione tra pubblico e privato tramite la route verso l'internet gateway, isolano le sottoreti sensibili (solo route locale), dirigono il traffico verso gli VPC endpoint o i firewall di ispezione e controllano la raggiungibilità tra VPC tramite route di peering o di transito. Verifichi l'assenza di percorsi Internet o cross-VPC non intenzionali.
Domande Frequenti
La lezione «Le route table come controlli di sicurezza» è gratuita?
Sì — il testo completo di «Le route table come controlli di sicurezza» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Le route table come controlli di sicurezza»?
Usi il routing per mantenere isolate per progettazione le subnet sensibili. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Le route table come controlli di sicurezza»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Progettare subnet pubbliche e private
- Gateway Internet, NAT ed egress
- Le route table come controlli di sicurezza
- Proteggere il VPC Peering e il Transit Gateway