Cloud & IT Cert Prep · Lezione

Filtraggio dei domini e controllo dell'egress

Limiti le destinazioni esterne che i Suoi workload possono raggiungere.

Lezione 3 di 413 passaggi

Filtraggio dei domini e controllo dell'egress è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Perché controllare il traffico in uscita

La maggior parte dei firewall si concentra sul traffico in entrata, ma il controllo del traffico in uscita è fondamentale per la sicurezza. I carichi di lavoro compromessi comunicano con i server degli aggressori per ricevere comandi o esfiltrare dati. Limitare le destinazioni raggiungibili dalle risorse interrompe questo percorso e riduce i danni di una violazione.

I limiti di SG e NACL

I security group e le NACL possono limitare il traffico in uscita solo in base a IP e porta, non al dominio. Poiché l'infrastruttura degli aggressori utilizza IP variabili e host cloud condivisi, le regole di uscita basate sugli IP sono poco affidabili. Il filtraggio basato sul dominio di Network Firewall risolve il problema controllando le destinazioni in base al nome.

Allow-list dei domini

Una allow-list di domini consente il traffico in uscita solo verso domini approvati, come repository software, endpoint dei servizi AWS e API dei partner, bloccando tutto il resto. Questo approccio con negazione predefinita fa sì che persino un host compromesso non possa raggiungere server di comando e controllo sconosciuti.

# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROP

Deny-list dei domini

Una deny-list di domini adotta l'approccio opposto: blocca i domini noti come dannosi o indesiderati, consentendo tutti gli altri. Le allow-list sono più efficaci negli ambienti ad alta sicurezza, mentre le deny-list sono adatte a carichi di lavoro meno restrittivi, per i quali bloccare tutto sarebbe impraticabile.

Come vengono confrontati i domini

Network Firewall esamina il TLS SNI (Server Name Indication) per HTTPS e l'intestazione Host HTTP per il traffico in chiaro, così da determinare il dominio di destinazione. Poiché l'SNI viene inviato in chiaro durante l'handshake TLS, il firewall può filtrare HTTPS in base al dominio senza decrittografare il traffico.

Prevenzione dell'esfiltrazione dei dati

Il filtraggio del traffico in uscita contrasta direttamente l'esfiltrazione dei dati. Se un aggressore tenta di caricare dati sottratti su un servizio di cloud storage o un sito di paste non approvato, la regola del dominio blocca la connessione. Insieme al logging, si riceve anche un avviso del tentativo, facilitandone il rilevamento.

Blocco del comando e controllo

In genere il malware invia beacon ai domini di comando e controllo (C2) per ricevere istruzioni. Una rigorosa allow-list del traffico in uscita interrompe questo ciclo, perché il dominio C2 non è incluso nell'elenco, neutralizzando molte famiglie di malware anche dopo l'infezione iniziale. Si tratta di un controllo di contenimento fondamentale.

Traffico in uscita centralizzato

Nelle configurazioni con più VPC, instradi tutto il traffico in uscita attraverso un VPC di ispezione centralizzato che esegue Network Firewall tramite un transit gateway. Una sola policy del traffico in uscita governa quindi tutti i carichi di lavoro e un unico insieme di regole di dominio viene applicato in modo coerente a livello dell'intera organizzazione, semplificando la sicurezza e il controllo.

Interazione con NAT

Il filtraggio del traffico in uscita si trova in genere insieme a un gateway NAT nel percorso in uscita. Il traffico passa dalle sottoreti private attraverso il firewall, quindi dal NAT, fino a Internet. Le tabelle di routing devono inviare il traffico all'endpoint del firewall prima che raggiunga il NAT, in modo che ogni connessione in uscita venga ispezionata.

Logging delle decisioni sul traffico in uscita

Invii i log degli avvisi e dei flussi di Network Firewall alla pipeline di log, così da poter vedere quali tentativi in uscita sono stati bloccati e quali domini vengono contattati dai carichi di lavoro. I domini bloccati inattesi possono rivelare una compromissione, mentre l'elenco dei domini consentiti aiuta a dimensionare correttamente e a rendere più restrittiva la policy nel tempo.

Una strategia multilivello per il traffico in uscita

Una sicurezza efficace del traffico in uscita combina allow-list di domini, ordine rigoroso con drop predefinito, ispezione centralizzata e logging completo. In questo modo il traffico in uscita passa da porta aperta a canale strettamente governato e osservabile: un controllo che l'esame SCS-C02 sottolinea per il contenimento delle violazioni.

Verifica rapida

Applichi il ragionamento sul filtraggio del traffico in uscita.

Riepilogo

Il controllo del traffico in uscita impedisce agli host compromessi di raggiungere l'infrastruttura degli aggressori. Poiché i security group e le NACL filtrano solo in base a IP e porta, utilizzi in Network Firewall allow-list o deny-list di domini, confrontando il TLS SNI e l'Host HTTP senza decrittografare il traffico. In questo modo si bloccano i beacon di comando e controllo e l'esfiltrazione dei dati. Centralizzi il traffico in uscita attraverso un VPC di ispezione, posizioni il firewall prima del NAT e registri tutte le decisioni.

Gratis per iniziare

Impara Cloud & IT Cert Prep con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
150
Lezioni
600

Domande Frequenti

La lezione «Filtraggio dei domini e controllo dell'egress» è gratuita?

Sì — il testo completo di «Filtraggio dei domini e controllo dell'egress» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Filtraggio dei domini e controllo dell'egress»?

Limiti le destinazioni esterne che i Suoi workload possono raggiungere. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Filtraggio dei domini e controllo dell'egress»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa offre AWS Network Firewall
  2. Gruppi di regole stateful e regole Suricata
  3. Filtraggio dei domini e controllo dell'egress
  4. Proteggere l'edge di CloudFront
← Torna a Cloud & IT Cert Prep