AWS Security Academy · Pelajaran

Reka Bentuk Subnet Awam dan Persendirian

Asingkan sumber yang menghadap internet daripada sumber dalaman dalam VPC.

Pelajaran 1 daripada 413 langkah

Reka Bentuk Subnet Awam dan Persendirian ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Asas VPC

Awan Persendirian Maya (VPC) ialah rangkaian anda yang diasingkan secara logik dalam AWS. Di dalamnya, anda membahagikan subnet, iaitu julat alamat IP yang terikat pada satu Zon Ketersediaan. Cara anda membahagikan VPC kepada subnet ialah keputusan keselamatan yang pertama dan paling penting kerana ia menentukan perkara yang boleh mencapai perkara lain.

Awam Berbanding Persendirian

Subnet awam mempunyai laluan ke gerbang internet, jadi sumber di dalamnya boleh dicapai dari internet dan boleh mencapai internet. Subnet persendirian tiada laluan internet langsung. Perbezaan ini ditentukan sepenuhnya oleh jadual laluan, bukannya oleh sebarang sifat subnet itu sendiri.

Perkara yang Diletakkan di Ruang Awam

Hanya sumber yang perlu berhadapan dengan internet patut berada dalam subnet awam: pengimbang beban, gerbang NAT dan alternatif bastion. Mengekalkan lapisan ini pada saiz minimum mengurangkan permukaan serangan. Pelayan aplikasi dan pangkalan data tidak patut berada dalam subnet awam kerana internet boleh mencapainya secara langsung.

Perkara yang Kekal Persendirian

Letakkan pelayan aplikasi, pangkalan data dan perkhidmatan dalaman dalam subnet persendirian. Sumber ini masih boleh menyampaikan trafik melalui pengimbang beban dalam subnet awam dan mencapai internet untuk kemas kini melalui NAT, tetapi tidak pernah boleh dialamatkan secara langsung dari luar, sekali gus mengurangkan pendedahan dengan ketara.

Corak Berbilang Lapisan

Susun atur selamat yang biasa menggunakan tiga lapisan: subnet awam untuk pengimbang beban, subnet aplikasi persendirian untuk pengkomputeran dan subnet data persendirian untuk pangkalan data. Trafik mengalir ke dalam mengikut lapisan, dan setiap lapisan hanya menerima sambungan daripada lapisan di hadapannya.

Merentasi Zon Ketersediaan

Untuk ketahanan, replikakan subnet merentasi beberapa Zon Ketersediaan (AZ). Pasangan subnet awam dan persendirian dalam setiap AZ membolehkan pengimbang beban dan beban kerja terus beroperasi apabila satu zon gagal. Ini ialah amalan ketersediaan tinggi yang turut menyokong reka bentuk selamat dan berlebihan.

Perancangan CIDR

Rancang blok CIDR anda supaya subnet tidak bertindih dan ruang pertumbuhan masih tersedia. Julat yang dirancang dengan teliti dan tidak bertindih menjadikan penghalaan, penyambungan rakan sebaya dan rujukan peraturan keselamatan lebih kemas. CIDR yang bertindih merentas VPC kemudiannya menghalang penyambungan rakan sebaya dan merumitkan kesalinghubungan, jadi rancang ruang alamat dengan sengaja sejak awal.

Pengasingan melalui Reka Bentuk

Reka bentuk subnet ialah kawalan keselamatan kerana ia membolehkan anda mengasingkan beban kerja sensitif. Subnet data tanpa laluan internet dan tanpa laluan masuk kecuali daripada lapisan aplikasi dilindungi secara struktur, bahkan sebelum anda menambah kumpulan keselamatan. Seni bina, bukan peraturan semata-mata, menguatkuasakan sempadan ini.

Subnet dan Lapisan Keselamatan

Subnet menentukan tempat ACL rangkaian digunakan kerana NACL dilampirkan pada sempadan subnet. Menggabungkan subnet yang direka dengan baik dengan NACL pada peringkat subnet dan kumpulan keselamatan pada peringkat sumber memberikan anda model rangkaian berlapis dan pertahanan mendalam yang dijangka dalam peperiksaan SCS-C02.

Mengelakkan Kesilapan Biasa

Kesilapan klasik ialah meletakkan pangkalan data dalam subnet awam atau memberikan IP awam kepada tika persendirian demi kemudahan. Kedua-duanya mendedahkan sumber yang sepatutnya kekal dalaman. Jadikan penempatan persendirian sebagai pilihan lalai dan berikan justifikasi khusus untuk setiap sumber subnet awam.

Mengapa Ia Penting

Reka bentuk subnet yang baik ialah tulang belakang VPC yang selamat. Dengan mengasingkan sumber yang menghadap internet daripada sumber dalaman serta merentasi AZ, anda membina pengasingan dan ketahanan ke dalam rangkaian itu sendiri—asas yang kemudiannya menyokong gerbang, jadual laluan dan tembok api.

Semakan Pantas

Gunakan penaakulan reka bentuk subnet.

Imbas Kembali

VPC dibahagikan kepada subnet yang terikat pada Zon Ketersediaan. Subnet hanya awam apabila jadual laluannya mencapai gerbang internet; jika tidak, subnet itu persendirian. Kekalkan hanya pengimbang beban dan NAT dalam subnet awam, dan letakkan lapisan aplikasi serta data secara persendirian. Gunakan corak berbilang lapisan merentasi beberapa AZ dengan CIDR yang dirancang dan tidak bertindih supaya pengasingan terbina dalam seni bina itu sendiri.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Reka Bentuk Subnet Awam dan Persendirian” percuma?

Ya — teks penuh “Reka Bentuk Subnet Awam dan Persendirian” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Reka Bentuk Subnet Awam dan Persendirian”?

Asingkan sumber yang menghadap internet daripada sumber dalaman dalam VPC. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Reka Bentuk Subnet Awam dan Persendirian” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Reka Bentuk Subnet Awam dan Persendirian
  2. Internet, NAT dan Get Laluan Keluar
  3. Jadual Laluan sebagai Kawalan Keselamatan
  4. Mengamankan Peering VPC dan Transit Gateway
← Kembali ke AWS Security Academy