Come i security group filtrano il traffico
Comprenda il firewall stateful associato a ogni risorsa.
Come i security group filtrano il traffico è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Il firewall della risorsa
Un security group (SG) è un firewall virtuale collegato direttamente a un'interfaccia di rete elastica (ENI) di una risorsa come un'istanza EC2, un database RDS o un load balancer. Controlla il traffico in entrata e in uscita a livello della risorsa, anziché al confine della rete; perciò due istanze nella stessa sottorete possono avere regole molto diverse.
Solo regole di autorizzazione
I security group contengono solo regole di autorizzazione. Non è possibile scrivere un rifiuto esplicito. Il traffico che non corrisponde a una regola di autorizzazione viene semplicemente scartato. Ciò significa che l'accesso viene configurato aggiungendo le autorizzazioni desiderate, mentre il comportamento predefinito implicito blocca tutto il resto.
Comportamento predefinito
Un security group appena creato nega tutto il traffico in entrata e consente tutto il traffico in uscita. L'accesso in entrata viene aperto intenzionalmente, porta per porta, mentre il traffico in uscita rimane completamente consentito a meno che non lo limiti. Negli scenari d'esame è spesso fondamentale ricordare che il traffico in uscita è permissivo per impostazione predefinita.
Struttura di una regola
Ogni regola definisce un protocollo (TCP, UDP, ICMP), un intervallo di porte e un'origine (per il traffico in entrata) o una destinazione (per il traffico in uscita). L'origine può essere un blocco CIDR come 10.0.0.0/16 oppure l'ID di un altro security group, consentendo di fare riferimento ai gruppi anziché a indirizzi IP fissi.
aws ec2 authorize-security-group-ingress \
--group-id sg-0abc123 \
--protocol tcp --port 443 \
--cidr 0.0.0.0/0Fare riferimento ad altri gruppi
Impostare l'origine sull'ID di un altro security group crea un accesso dinamico basato sull'identità. Ad esempio, un SG del database può consentire la porta 5432 solo dal SG del livello applicativo. Quando i server applicativi aumentano o diminuiscono, non è necessario modificare gli IP, perché l'accesso è determinato dall'appartenenza al gruppo indicato.
Tracciamento con stato
I security group sono stateful. Quando consente una richiesta in entrata, la risposta viene automaticamente consentita in uscita indipendentemente dalle regole in uscita, e viceversa. La connessione viene tracciata, quindi non è mai necessario scrivere una regola di ritorno corrispondente. Questa è la principale differenza comportamentale rispetto alle network ACL.
Più gruppi per risorsa
Una singola ENI può avere più security group associati contemporaneamente. Le relative regole vengono combinate come un'unione: se uno qualsiasi dei gruppi associati consente il traffico, questo viene autorizzato. Non esistono ordinamento o priorità delle regole, quindi non può utilizzare un gruppo per sovrascriverne un altro con un rifiuto.
Progettazione del privilegio minimo
Applichi il principio del privilegio minimo aprendo solo le porte esatte necessarie a ogni livello. Un livello web potrebbe consentire la porta 443 da Internet; un livello applicativo consente la porta 8080 solo dal SG web; un livello dati consente la porta 3306 solo dal SG applicativo. Questa concatenazione tra livelli limita i movimenti laterali dopo una violazione.
Errori comuni
La configurazione errata più pericolosa consiste nel consentire 0.0.0.0/0 sulla porta 22 o 3389, esponendo SSH o RDP all'intera Internet. GuardDuty e Security Hub segnalano questi casi. Preferisca non avere affatto porte di amministrazione in ingresso, utilizzando invece Session Manager, spiegato nel corso su SSM.
Lacune nella registrazione
I security group non registrano direttamente i pacchetti consentiti o negati. Per vedere quale traffico è effettivamente transitato, si utilizzano i VPC Flow Logs, che registrano la decisione di accettazione o rifiuto per ogni connessione. Abbini la progettazione dei SG ai Flow Logs per verificare che le regole si comportino come previsto.
Dove si collocano
I security group sono la prima e più granulare linea di difesa della rete all'interno di una VPC e operano a livello di istanza. Completano le network ACL a livello di subnet e gli strumenti a livello applicativo come WAF. Padroneggiare il loro comportamento stateful, basato solo su regole di autorizzazione e sull'unione delle regole, è essenziale per l'esame SCS-C02.
Verifica rapida
Verifichi la Sua comprensione del comportamento dei security group.
Riepilogo
I security group sono firewall virtuali stateful e basati solo su regole di autorizzazione, associati all'ENI della risorsa. I nuovi gruppi negano tutto il traffico in ingresso e consentono tutto il traffico in uscita. Le regole specificano protocollo, porta e un'origine, che può essere un CIDR o l'ID di un altro gruppo. Più gruppi si combinano come un'unione, senza regole di negazione né ordine di valutazione. Eviti le porte di amministrazione aperte e utilizzi i Flow Logs per osservare il traffico, poiché i SG non lo registrano.
Domande Frequenti
La lezione «Come i security group filtrano il traffico» è gratuita?
Sì — il testo completo di «Come i security group filtrano il traffico» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Come i security group filtrano il traffico»?
Comprenda il firewall stateful associato a ogni risorsa. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Come i security group filtrano il traffico»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Come i security group filtrano il traffico
- Come le Network ACL filtrano le subnet
- Comportamento stateful e stateless
- Usare entrambi per la difesa in profondità