Penapisan Domain dan Kawalan Keluar
Hadkan destinasi luaran yang boleh dicapai oleh beban kerja anda.
Penapisan Domain dan Kawalan Keluar ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Mengapa Mengawal Egress
Kebanyakan tembok api memberi tumpuan kepada trafik masuk, tetapi kawalan egress (keluar) amat penting untuk keselamatan. Beban kerja yang telah terjejas menghubungi pelayan penyerang untuk menerima arahan atau menghantar keluar data. Mengehadkan destinasi yang boleh dicapai oleh sumber anda memutuskan laluan ini dan mengehadkan kerosakan akibat pelanggaran.
Had SG dan NACL
Kumpulan keselamatan dan NACL hanya boleh mengehadkan trafik keluar berdasarkan IP dan port, bukan Domain. Oleh sebab infrastruktur penyerang menggunakan IP yang berubah-ubah dan hos awan yang dikongsi, peraturan egress berasaskan IP mudah terjejas. Penapisan berdasarkan Domain dalam Network Firewall menyelesaikan masalah ini dengan mengawal destinasi berdasarkan nama.
Senarai Allow Domain
Senarai Allow Domain hanya membenarkan trafik keluar ke Domain yang diluluskan, seperti repositori perisian, titik hujung perkhidmatan AWS dan API rakan kongsi, serta menyekat segala-galanya yang lain. Pendekatan Deny secara lalai ini bermakna hos yang telah terjejas pun tidak boleh mencapai pelayan arahan dan kawalan yang tidak dikenali.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPSenarai Deny Domain
Senarai Deny Domain mengambil pendekatan bertentangan, dengan menyekat Domain yang diketahui berbahaya atau tidak dikehendaki sambil membenarkan yang lain. Senarai Allow lebih kukuh untuk persekitaran keselamatan tinggi, manakala senarai Deny sesuai untuk beban kerja yang kurang ketat apabila menyekat segala-galanya tidak praktikal.
Cara Domain Dipadankan
Network Firewall memeriksa TLS SNI (Server Name Indication) untuk HTTPS dan pengepala Host HTTP untuk teks biasa bagi menentukan Domain destinasi. Oleh sebab SNI dihantar dalam bentuk jelas semasa jabat tangan TLS, tembok api boleh menapis HTTPS berdasarkan Domain tanpa menyahsulit trafik.
Mencegah Penghantaran Keluar Data
Penapisan egress secara langsung menentang penghantaran keluar data. Jika penyerang cuba memuat naik data yang dicuri ke storan awan atau laman tampalan yang tidak diluluskan, peraturan Domain menyekat sambungan itu. Dengan pengelogan, anda juga menerima amaran bahawa cubaan telah berlaku, sekali gus membantu pengesanan.
Menyekat Arahan dan Kawalan
Perisian hasad biasanya menghantar isyarat kepada Domain arahan dan kawalan (C2) untuk menerima arahan. Senarai Allow egress yang ketat memutuskan gelung ini kerana Domain C2 tiada dalam senarai, lalu meneutralkan banyak keluarga perisian hasad walaupun selepas jangkitan awal. Ini ialah kawalan pembendungan yang penting.
Egress Berpusat
Dalam persediaan berbilang VPC, halakan semua trafik keluar melalui VPC pemeriksaan berpusat yang menjalankan Network Firewall melalui get laluan transit. Satu dasar egress kemudiannya mengawal setiap beban kerja, dan satu set peraturan Domain dikuatkuasakan secara konsisten di seluruh organisasi, sekali gus memudahkan keselamatan dan pengauditan.
Interaksi dengan NAT
Penapisan egress biasanya berada bersama get laluan NAT dalam laluan keluar. Trafik mengalir dari subnet peribadi melalui tembok api, kemudian NAT, ke Internet. Jadual laluan mesti menghantar trafik melalui titik hujung tembok api sebelum NAT supaya pemeriksaan berlaku pada setiap sambungan keluar.
Mengelog Keputusan Egress
Hantar log amaran dan aliran Network Firewall ke saluran paip log anda supaya anda dapat melihat cubaan egress yang disekat serta Domain yang dihubungi oleh beban kerja. Domain yang disekat secara tidak dijangka boleh mendedahkan pencerobohan, manakala senarai yang dibenarkan membantu anda menentukan saiz yang sesuai dan mengetatkan dasar dari semasa ke semasa.
Strategi Egress Berlapis
Keselamatan egress yang berkesan merangkumi senarai Allow Domain, turutan ketat dengan guguran lalai, pemeriksaan berpusat dan pengelogan menyeluruh. Ini mengubah trafik keluar daripada pintu terbuka kepada saluran yang dikawal rapi dan boleh diperhatikan, iaitu kawalan yang ditekankan oleh peperiksaan SCS-C02 untuk membendung pelanggaran.
Semakan Pantas
Gunakan penaakulan penapisan egress.
Imbas Kembali
Kawalan egress menghalang hos yang telah terjejas daripada mencapai infrastruktur penyerang. Oleh sebab kumpulan keselamatan dan NACL hanya menapis berdasarkan IP dan port, gunakan senarai Allow atau Deny Domain Network Firewall dengan memadankan TLS SNI dan Host HTTP tanpa penyahsulitan. Ini menyekat isyarat arahan dan kawalan serta penghantaran keluar data. Pusatkan egress melalui VPC pemeriksaan, letakkan tembok api sebelum NAT dan logkan semua keputusan.
Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Penapisan Domain dan Kawalan Keluar” percuma?
Ya — teks penuh “Penapisan Domain dan Kawalan Keluar” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Penapisan Domain dan Kawalan Keluar”?
Hadkan destinasi luaran yang boleh dicapai oleh beban kerja anda. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Penapisan Domain dan Kawalan Keluar” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Perkara yang Disediakan oleh AWS Network Firewall
- Kumpulan Peraturan Berkeadaan dan Peraturan Suricata
- Penapisan Domain dan Kawalan Keluar
- Mengamankan Tepi CloudFront