0Pricing
AWS Security Academy · Lezione

Gruppi di regole stateful e regole Suricata

Definisca regole di ispezione approfondita che corrispondano a pattern dannosi.

Gruppi di regole stateful e regole Suricata è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Tipi di gruppi di regole

Network Firewall organizza le regole in gruppi di regole, che possono essere stateless o stateful. I gruppi stateless applicano rapidamente regole ai pacchetti senza tenere conto dello stato della connessione; i gruppi stateful tengono traccia dello stato delle connessioni ed eseguono un'ispezione più approfondita basata sulle firme. Una policy del firewall fa riferimento a entrambi i tipi.

Gruppi di regole stateless

I gruppi di regole stateless valutano ogni pacchetto in modo indipendente, in base ad attributi di base come origine, destinazione, porta e protocollo, quindi lo inoltrano, lo eliminano o lo inviano all'ispezione stateful. Sono veloci ed economici, ideali per un filtraggio preliminare e approssimativo prima che il motore stateful più approfondito analizzi ciò che rimane.

Gruppi di regole stateful

I gruppi di regole stateful comprendono le connessioni e possono eseguire corrispondenze sul comportamento dei protocolli, sui domini e sulle firme delle minacce. È qui che avviene il rilevamento avanzato, con il supporto di tre formati: regole a 5 tuple, regole basate su elenchi di domini e regole compatibili con Suricata. Questo è il cuore della prevenzione delle intrusioni di Network Firewall.

Regole a 5 tuple

Le regole stateful a 5 tuple eseguono corrispondenze su protocollo, IP di origine e destinazione e porta di origine e destinazione, con una direzione e un'azione (pass, drop, alert). Sono simili alle regole dei firewall tradizionali, ma vengono eseguite nel motore stateful, che riconosce quindi le connessioni già stabilite.

Regole basate su elenchi di domini

Le regole basate su elenchi di domini consentono o negano il traffico in base al nome di dominio di destinazione, esaminando l'SNI in TLS o l'intestazione Host in HTTP. È il modo più semplice per creare allow-list o deny-list di domini per il controllo del traffico in uscita, senza scrivere firme complesse.

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

Regole compatibili con Suricata

Network Firewall accetta la sintassi open source delle regole di rilevamento delle intrusioni di Suricata, uno standard IDS/IPS ampiamente utilizzato. È quindi possibile riutilizzare firme delle minacce, sviluppate dalla community o commerciali, per rilevare malware, exploit e anomalie dei protocolli, portando funzionalità IPS mature nel proprio VPC AWS.

Pass, Drop, Alert, Reject

Le azioni delle regole stateful includono pass (consente il traffico e interrompe le successive valutazioni stateful), drop (scarta silenziosamente), alert (registra senza bloccare, come l'azione count di WAF) e reject (scarta e invia un reset TCP). La modalità alert è preziosa per testare le firme prima di applicarle effettivamente.

Ordine di valutazione delle regole

È possibile configurare il motore stateful affinché valuti le regole secondo l'ordine dell'azione predefinita o in ordine rigoroso. L'ordine rigoroso consente di controllare con precisione la precedenza e di impostare un'azione drop predefinita, essenziale per una policy del traffico in uscita con negazione predefinita, in cui passa solo il traffico esplicitamente consentito.

Firme delle minacce gestite

AWS offre gruppi di regole gestiti per Network Firewall, contenenti firme delle minacce selezionate e aggiornate regolarmente, ad esempio contro malware noti, server di comando e controllo e botnet. Come le regole gestite di WAF, consentono di adottare una protezione gestita da esperti senza dover scrivere personalmente ogni regola Suricata.

Logging degli avvisi

Le regole stateful che utilizzano l'azione alert scrivono nel log degli avvisi del firewall, mostrando esattamente quale firma ha trovato una corrispondenza e quale traffico era coinvolto. Esaminare i log degli avvisi consente di convalidare nuove regole, analizzare il traffico sospetto e ridurre i falsi positivi prima di trasformare gli avvisi in azioni drop.

Creazione di una policy

Una policy pratica utilizza regole stateless per consentire o negare il traffico in modo approssimativo, un gruppo stateful basato su un elenco di domini per creare allow-list del traffico in uscita e gruppi di firme Suricata o gestite per la prevenzione delle intrusioni, con ordine rigoroso e drop predefinito. Questo design multilivello delle regole offre sia prestazioni sia profondità di analisi.

Verifica rapida

Abbini il formato della regola all'esigenza.

Riepilogo

Network Firewall utilizza gruppi di regole stateless (veloci, per singolo pacchetto) e stateful (consapevoli dello stato della connessione). I formati stateful sono a 5 tuple, basati su elenchi di domini e compatibili con Suricata, con le azioni pass, drop, alert e reject. Utilizzi l'ordine rigoroso delle regole con un drop predefinito per il traffico in uscita con negazione predefinita. I gruppi di firme gestiti da AWS aggiungono il rilevamento curato delle minacce, mentre i log degli avvisi consentono di testare le regole prima di applicarle.

Domande Frequenti

La lezione «Gruppi di regole stateful e regole Suricata» è gratuita?

Sì — il testo completo di «Gruppi di regole stateful e regole Suricata» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Gruppi di regole stateful e regole Suricata»?

Definisca regole di ispezione approfondita che corrispondano a pattern dannosi. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Gruppi di regole stateful e regole Suricata»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa offre AWS Network Firewall
  2. Gruppi di regole stateful e regole Suricata
  3. Filtraggio dei domini e controllo dell'egress
  4. Proteggere l'edge di CloudFront
← Torna a AWS Security Academy