AWS Security Academy · Pelajaran

Perkara yang Disediakan oleh AWS Network Firewall

Fahami penapisan dan pemeriksaan pencerobohan terurus di seluruh VPC.

Pelajaran 1 daripada 413 langkah

Perkara yang Disediakan oleh AWS Network Firewall ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Tembok Api Seluruh VPC

AWS Network Firewall ialah tembok api rangkaian terurus dan berkeadaan serta perkhidmatan pencegahan pencerobohan untuk VPC anda. Berbeza daripada kumpulan keselamatan (bagi setiap sumber) atau NACL (bagi setiap subnet), ia menyediakan pemeriksaan dan penapisan trafik secara mendalam di seluruh VPC yang diuruskan oleh AWS serta diskalakan secara automatik mengikut trafik anda.

Melangkaui Laluan 3 dan 4

Kumpulan keselamatan dan NACL hanya menapis berdasarkan IP, port dan protokol. Network Firewall menambah pemeriksaan paket mendalam dan boleh memadankan nama domain, protokol serta tandatangan serangan, lalu memberikan penapisan ala pencegahan pencerobohan dalam VPC yang tidak dapat disediakan oleh tembok api lebih ringkas.

Enjin Berkeadaan dan Tanpa Keadaan

Network Firewall mempunyai kedua-dua enjin tanpa keadaan untuk peraturan paket yang pantas dan ringkas serta enjin berkeadaan yang menjejaki sambungan dan menjalankan pemeriksaan lebih mendalam. Peraturan tanpa keadaan boleh membenarkan atau menggugurkan trafik dengan cepat, manakala peraturan berkeadaan menggunakan tandatangan yang serasi dengan Suricata untuk pengesanan lanjutan.

Cara Ia Digunakan

Anda menggunakan Network Firewall dengan mencipta titik akhir tembok api dalam subnet khusus dan menghalakan trafik melaluinya menggunakan perubahan jadual penghalaan. Reka bentuk biasa menggunakan subnet tembok api berasingan bagi setiap Zon Ketersediaan, dengan menghantar trafik VPC melalui titik akhir sebelum sampai ke internet atau subnet lain.

Seni Bina Pemeriksaan

Network Firewall sesuai dengan corak seperti pemeriksaan berpusat menggunakan get laluan transit atau pemeriksaan setiap VPC. Trafik daripada VPC cabang boleh dihalakan melalui VPC pemeriksaan pusat yang menjalankan tembok api, membolehkan satu dasar melindungi banyak VPC dan memudahkan tadbir urus pada skala besar.

Terurus dan Berketersediaan Tinggi

Sebagai perkhidmatan terurus, Network Firewall mengendalikan penskalaan, penampalan dan ketersediaan untuk anda. Menggunakan titik akhir merentas berbilang Zon Ketersediaan memberikan pemeriksaan yang berdaya tahan dan sangat tersedia tanpa anda perlu menjalankan serta menyelenggara perkakas tembok api sendiri.

Dasar Tembok Api

Dasar tembok api mentakrifkan kumpulan peraturan tanpa keadaan dan berkeadaan, tindakan lalai serta tingkah laku yang dikuatkuasakan oleh tembok api. Satu dasar boleh dikaitkan dengan beberapa tembok api, lalu memusatkan peraturan pemeriksaan anda seperti ACL web WAF memusatkan peraturan web.

Penapisan Egress

Salah satu kegunaan utama ialah penapisan egress (keluar): mengawal Domain dan destinasi luaran yang boleh dicapai oleh beban kerja anda. Ini menghalang perisian hasad daripada menghubungi pelayan pengendalinya, menyekat penghantaran keluar data ke laman yang tidak diluluskan, dan menguatkuasakan senarai Allow destinasi yang dibenarkan, sesuatu yang tidak dapat dilakukan oleh kumpulan keselamatan berdasarkan Domain.

Pengelogan

Network Firewall menghasilkan log amaran dan aliran yang anda hantar ke CloudWatch Logs, S3 atau Kinesis Firehose. Log amaran merekodkan trafik yang mencetuskan peraturan berkeadaan; log aliran merekodkan metadata sambungan. Log ini menjadi input kepada alat pengesanan dan penyiasatan anda serta menyediakan jejak audit trafik yang diperiksa.

Berbanding Peralatan Pihak Ketiga

Network Firewall ialah alternatif natif AWS kepada penggunaan peralatan tembok api pihak ketiga pada EC2. Ia menghapuskan beban menentukan saiz, menampal dan menskalakan tika, sambil berintegrasi dengan penghalaan VPC dan Firewall Manager untuk penggunaan berpusat di seluruh organisasi.

Kedudukannya

Gunakan Network Firewall apabila anda memerlukan pencegahan pencerobohan seluruh VPC, kawalan egress berdasarkan Domain atau pemeriksaan berpusat yang melangkaui keupayaan kumpulan keselamatan dan NACL. Ia melengkapi WAF (permintaan web) dan Shield (DDoS), dengan mengisi lapisan pemeriksaan rangkaian mendalam dalam susunan pertahanan anda.

Semakan Pantas

Kenal pasti alat yang sesuai.

Imbas Kembali

AWS Network Firewall ialah tembok api berkeadaan dan IPS terurus yang meliputi seluruh VPC, dengan pemeriksaan paket mendalam yang melangkaui Layer 3/4. Ia menjalankan enjin tanpa keadaan dan berkeadaan, digunakan melalui titik hujung tembok api dalam subnet khusus dengan perubahan laluan, serta menyokong pemeriksaan berpusat melalui get laluan transit. Kegunaan utamanya ialah penapisan egress berdasarkan Domain dan pencegahan pencerobohan, dengan pengelogan amaran dan aliran.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Perkara yang Disediakan oleh AWS Network Firewall” percuma?

Ya — teks penuh “Perkara yang Disediakan oleh AWS Network Firewall” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Perkara yang Disediakan oleh AWS Network Firewall”?

Fahami penapisan dan pemeriksaan pencerobohan terurus di seluruh VPC. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Perkara yang Disediakan oleh AWS Network Firewall” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Perkara yang Disediakan oleh AWS Network Firewall
  2. Kumpulan Peraturan Berkeadaan dan Peraturan Suricata
  3. Penapisan Domain dan Kawalan Keluar
  4. Mengamankan Tepi CloudFront
← Kembali ke AWS Security Academy