상태 저장 규칙 그룹 및 Suricata 규칙
악성 패턴과 일치하는 심층 검사 규칙을 정의해 보세요.
상태 저장 규칙 그룹 및 Suricata 규칙은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
규칙 그룹 유형
Network Firewall은 규칙을 규칙 그룹으로 구성하며, 규칙 그룹은 비상태 저장 또는 상태 저장 유형입니다. 비상태 저장 그룹은 빠른 연결 없는 패킷 규칙을 적용하고, 상태 저장 그룹은 연결 상태를 추적하며 더 심층적인 서명 기반 검사를 수행합니다. 방화벽 정책은 두 유형을 모두 참조할 수 있습니다.
비상태 저장 규칙 그룹
비상태 저장 규칙 그룹은 원본, 대상, 포트, 프로토콜과 같은 기본 속성을 기준으로 각 패킷을 독립적으로 평가한 후 통과시키거나 삭제하거나 상태 저장 검사로 전달합니다. 빠르고 비용이 저렴하므로, 상태 저장 엔진이 남은 트래픽을 더 깊이 검사하기 전에 개략적인 필터링을 수행하는 데 적합합니다.
상태 저장 규칙 그룹
상태 저장 규칙 그룹은 연결을 이해하고 프로토콜 동작, 도메인 및 위협 서명을 기준으로 일치 여부를 판단할 수 있습니다. 고급 탐지가 수행되는 곳이며, 5-튜플 규칙, 도메인 목록 규칙, Suricata 호환 규칙의 세 가지 형식을 지원합니다. Network Firewall 침입 방지의 핵심이 바로 이 부분입니다.
5-튜플 규칙
5-튜플 상태 저장 규칙은 프로토콜, 원본 및 대상 IP, 원본 및 대상 포트를 기준으로 일치 여부를 판단하며, 방향과 작업(통과, 삭제, 경보)을 함께 지정합니다. 기존 방화벽 규칙과 비슷하지만 상태 저장 엔진에서 실행되므로 설정된 연결을 이해할 수 있습니다.
도메인 목록 규칙
도메인 목록 규칙은 대상 도메인 이름을 기준으로 트래픽을 허용하거나 거부하며, TLS의 SNI 또는 HTTP의 Host 헤더를 검사합니다. 복잡한 서명을 작성하지 않고 송신 제어를 위한 도메인 허용 목록이나 거부 목록을 만드는 가장 간단한 방법입니다.
# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domainsSuricata 호환 규칙
Network Firewall은 널리 사용되는 IDS/IPS 표준인 오픈 소스 Suricata 침입 탐지 규칙 구문을 지원합니다. 이를 통해 커뮤니티 및 상용 위협 서명을 재사용하여 악성 코드, 공격 및 프로토콜 이상을 탐지하고, 성숙한 IPS 기능을 AWS VPC에 적용할 수 있습니다.
통과, 삭제, 경보, 거부
상태 저장 규칙의 작업에는 통과(허용하고 이후 상태 저장 평가 중지), 삭제(조용히 폐기), 경보(차단하지 않고 기록하며 WAF의 카운트와 유사), 거부(삭제하고 TCP 재설정 전송)가 있습니다. 경보 모드는 서명을 적용하기 전에 테스트하는 데 매우 유용합니다.
규칙 평가 순서
상태 저장 엔진이 규칙을 기본 작업 순서 또는 엄격한 순서로 평가하도록 설정할 수 있습니다. 엄격한 순서를 사용하면 우선순위를 정확하게 제어하고 기본 삭제를 설정할 수 있습니다. 이는 명시적으로 허용된 트래픽만 통과시키는 기본 거부 송신 정책에 필수적입니다.
관리형 위협 서명
AWS는 엄선되고 정기적으로 업데이트되는 위협 서명을 포함한 Network Firewall용 관리형 규칙 그룹을 제공합니다(예: 알려진 악성 코드의 명령 및 제어 서버와 봇넷에 대응하는 서명). WAF 관리형 규칙과 마찬가지로, 모든 Suricata 규칙을 직접 작성하지 않고도 전문가가 유지 관리하는 보호 기능을 사용할 수 있습니다.
경보 로깅
경보 작업을 사용하는 상태 저장 규칙은 방화벽 경보 로그에 일치한 서명과 관련 트래픽을 정확히 기록합니다. 경보 로그를 검토하면 새 규칙을 검증하고, 의심스러운 트래픽을 조사하며, 경보를 삭제 작업으로 전환하기 전에 오탐을 줄이도록 조정할 수 있습니다.
정책 구축
실용적인 정책은 개략적인 통과 및 삭제에 비상태 저장 규칙을 사용하고, 송신 허용 목록에는 도메인 목록 상태 저장 그룹을 사용하며, 침입 방지에는 Suricata 또는 관리형 서명 그룹을 사용합니다. 여기에 엄격한 순서와 기본 삭제를 적용합니다. 이러한 계층형 규칙 설계는 성능과 심층 보호를 모두 제공합니다.
빠른 확인
필요에 맞는 규칙 형식을 연결해 보십시오.
복습
Network Firewall은 비상태 저장(빠른 패킷별 처리) 및 상태 저장(연결 인식) 규칙 그룹을 사용합니다. 상태 저장 형식에는 5-튜플, 도메인 목록, Suricata 호환 규칙이 있으며, 작업으로 통과, 삭제, 경보, 거부를 사용할 수 있습니다. 기본 거부 송신을 위해 기본 삭제와 함께 엄격한 규칙 순서를 사용합니다. AWS의 관리형 서명 그룹은 엄선된 위협 탐지를 추가하고, 경보 로그를 통해 규칙을 적용하기 전에 테스트할 수 있습니다.
자주 묻는 질문
“상태 저장 규칙 그룹 및 Suricata 규칙” 강의는 무료인가요?
네 — “상태 저장 규칙 그룹 및 Suricata 규칙” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“상태 저장 규칙 그룹 및 Suricata 규칙”에서 뭘 배우나요?
악성 패턴과 일치하는 심층 검사 규칙을 정의해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“상태 저장 규칙 그룹 및 Suricata 규칙” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- AWS Network Firewall이 제공하는 기능
- 상태 저장 규칙 그룹 및 Suricata 규칙
- 도메인 필터링 및 이그레스 제어
- CloudFront 엣지 보안