AWS Security Academy · Pelajaran

Cara Kumpulan Keselamatan Menapis Trafik

Fahami tembok api berkeadaan yang dilampirkan pada setiap sumber.

Pelajaran 1 daripada 413 langkah

Cara Kumpulan Keselamatan Menapis Trafik ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Tembok Api Sumber

kumpulan keselamatan (SG) ialah tembok api maya yang dilampirkan terus pada antara muka rangkaian elastik (ENI) pada sumber seperti tika EC2, pangkalan data RDS atau pengimbang beban. Ia mengawal trafik masuk dan keluar pada peringkat sumber, bukannya pada sempadan rangkaian, jadi dua tika dalam subnet yang sama boleh mempunyai peraturan yang sangat berbeza.

Peraturan Hanya Benarkan

Kumpulan keselamatan mengandungi peraturan benarkan sahaja. Tiada cara untuk menulis penolakan eksplisit. Sebarang trafik yang tidak sepadan dengan peraturan benarkan akan digugurkan begitu sahaja. Ini bermakna anda membina akses dengan menambah kebenaran yang dikehendaki, manakala lalai tersiratnya ialah menyekat segala-galanya yang lain.

Tingkah Laku Lalai

Kumpulan keselamatan yang baharu dibuat menolak semua trafik masuk dan membenarkan semua trafik keluar. Anda membuka akses masuk dengan sengaja, port demi port, manakala trafik keluar kekal terbuka luas melainkan anda mengetatkannya. Soalan peperiksaan sering bergantung pada ingatan bahawa trafik keluar dibenarkan secara lalai.

Struktur Peraturan

Setiap peraturan mentakrifkan protokol (TCP, UDP, ICMP), julat port dan sumber (untuk trafik masuk) atau destinasi (untuk trafik keluar). Sumber boleh berupa blok CIDR seperti 10.0.0.0/16 atau ID kumpulan keselamatan yang lain, membolehkan anda merujuk kumpulan dan bukannya IP tetap.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Merujuk Kumpulan Lain

Menetapkan sumber kepada ID kumpulan keselamatan yang lain mencipta akses dinamik berasaskan identiti. Contohnya, SG pangkalan data boleh membenarkan port 5432 hanya daripada SG lapisan aplikasi. Apabila pelayan aplikasi ditambah atau dikurangkan, tiada pengeditan IP diperlukan kerana keahlian dalam kumpulan yang dirujuk menentukan akses.

Penjejakan Berkeadaan

Kumpulan keselamatan bersifat berkeadaan. Apabila anda membenarkan permintaan masuk, responsnya dibenarkan keluar secara automatik tanpa mengira peraturan keluar, dan begitu juga sebaliknya. Sambungan dijejaki, jadi anda tidak perlu menulis peraturan balasan yang sepadan. Inilah perbezaan tingkah laku terbesar berbanding senarai kawalan akses rangkaian.

Berbilang Kumpulan bagi Setiap Sumber

Satu ENI boleh mempunyai beberapa kumpulan keselamatan yang dilampirkan serentak. Peraturannya digabungkan sebagai kesatuan: jika mana-mana kumpulan yang dilampirkan membenarkan trafik tersebut, trafik itu dibenarkan. Tiada susunan atau keutamaan peraturan, jadi anda tidak boleh menggunakan satu kumpulan untuk mengatasi kumpulan lain dengan penolakan.

Reka Bentuk Keistimewaan Minimum

Gunakan keistimewaan minimum dengan membuka hanya port tepat yang diperlukan oleh setiap peringkat. Peringkat web mungkin membenarkan 443 daripada internet; peringkat aplikasi membenarkan 8080 hanya daripada SG web; peringkat data membenarkan 3306 hanya daripada SG aplikasi. Rantaian berperingkat ini mengehadkan pergerakan sisi selepas berlaku pencerobohan.

Kesilapan Biasa

Salah konfigurasi yang paling berbahaya ialah membenarkan 0.0.0.0/0 pada port 22 atau 3389, lalu mendedahkan SSH atau RDP kepada seluruh internet. GuardDuty dan Hab Keselamatan akan menandakan keadaan ini. Sebaiknya jangan benarkan port pentadbiran masuk langsung; gunakan Pengurus Sesi, yang diterangkan dalam kursus SSM.

Jurang Pengelogan

Kumpulan keselamatan itu sendiri tidak merekod paket yang dibenarkan atau ditolak. Untuk melihat trafik yang benar-benar mengalir, anda bergantung pada Log Aliran VPC, yang merekod keputusan terima atau tolak bagi setiap sambungan. Gabungkan reka bentuk SG dengan Log Aliran untuk mengesahkan bahawa peraturan anda berfungsi seperti yang dimaksudkan.

Kedudukan dan Peranannya

Kumpulan keselamatan ialah barisan pertahanan rangkaian pertama dan paling terperinci anda dalam VPC, yang berfungsi pada peringkat tika. Kumpulan ini melengkapi ACL rangkaian seluruh subnet dan alat pada lapisan aplikasi seperti WAF. Menguasai tingkah laku berkeadaan, hanya membenarkan, dan gabungan kesemuanya adalah penting untuk peperiksaan SCS-C02.

Semakan Pantas

Uji pemahaman anda tentang tingkah laku kumpulan keselamatan.

Ringkasan

Kumpulan keselamatan ialah tembok api maya yang berkeadaan dan hanya membenarkan, serta dilampirkan pada ENI sumber. Kumpulan baharu menolak semua trafik masuk dan membenarkan semua trafik keluar. Peraturan menentukan protokol, port dan sumber yang boleh berupa CIDR atau ID kumpulan lain. Berbilang kumpulan bergabung sebagai kesatuan tanpa penolakan atau susunan keutamaan. Elakkan port pentadbiran yang terbuka, dan gunakan Log Aliran untuk memerhati trafik kerana SG tidak merekod log.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Cara Kumpulan Keselamatan Menapis Trafik” percuma?

Ya — teks penuh “Cara Kumpulan Keselamatan Menapis Trafik” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Cara Kumpulan Keselamatan Menapis Trafik”?

Fahami tembok api berkeadaan yang dilampirkan pada setiap sumber. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Cara Kumpulan Keselamatan Menapis Trafik” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Cara Kumpulan Keselamatan Menapis Trafik
  2. Cara ACL Rangkaian Menapis Subnet
  3. Tingkah Laku Berkeadaan berbanding Tanpa Keadaan
  4. Menggabungkan Kedua-duanya untuk Pertahanan Berlapis
← Kembali ke AWS Security Academy