AWS Security Academy · leksjon

Tilstandsbevarende regelgrupper og Suricata-regler

Definer regler for dybdeinspeksjon som samsvarer med skadelige mønstre.

Leksjon 2 av 413 trinn

Tilstandsbevarende regelgrupper og Suricata-regler er en gratis leksjon i AWS Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Typer regelgrupper

Network Firewall organiserer regler i regelgrupper, som enten er tilstandsløse eller tilstandsbevisste. Tilstandsløse grupper bruker raske, tilkoblingsløse pakkeregler, mens tilstandsbevisste grupper sporer tilkoblingstilstand og utfører dypere, signaturbasert inspeksjon. En brannmurpolicy refererer til begge typene.

Tilstandsløse regelgrupper

Tilstandsløse regelgrupper evaluerer hver pakke uavhengig basert på grunnleggende attributter som kilde, destinasjon, port og protokoll, og sender den deretter videre, forkaster den eller videresender den til tilstandsbevisst inspeksjon. De er raske og kostnadseffektive, og egner seg godt til grovfiltrering før den dypere tilstandsbevisste motoren undersøker det som gjenstår.

Tilstandsbevisste regelgrupper

Tilstandsbevisste regelgrupper forstår tilkoblinger og kan samsvare med protokollatferd, domener og trusselsignaturer. Det er her den avanserte deteksjonen skjer, med støtte for tre formater: 5-tuppelregler, domene-listeregler og Suricata-kompatible regler. Dette er kjernen i Network Firewalls inntrengingsforebygging.

5-tuppelregler

Tilstandsbevisste 5-tuppelregler samsvarer med protokoll, kilde- og destinasjons-IP samt kilde- og destinasjonsport, sammen med en retning og handling (pass, drop, alert). De ligner tradisjonelle brannmurregler, men kjører i den tilstandsbevisste motoren og forstår derfor etablerte tilkoblinger.

Domene-listeregler

Domene-listeregler tillater eller avviser trafikk basert på destinasjonens domennavn, ved å inspisere SNI i TLS eller Host-headeren i HTTP. Dette er den enkleste måten å lage tillatelses- eller blokkeringslister for domener til kontroll av utgående trafikk, uten å skrive komplekse signaturer.

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

Suricata-kompatible regler

Network Firewall godtar syntaksen for åpen kildekode-regler for inntrengingsdeteksjon fra Suricata, en mye brukt IDS/IPS-standard. Dermed kan du gjenbruke trusselsignaturer fra fellesskapet og kommersielle leverandører for å oppdage skadevare, utnyttelser og protokollavvik, og ta i bruk moden IPS-funksjonalitet i AWS-VPC-en din.

Pass, Drop, Alert, Reject

Handlinger for tilstandsbevisste regler omfatter pass (tillat og stopp videre tilstandsbevisst evaluering), drop (forkast i stillhet), alert (logg uten å blokkere, omtrent som WAF count) og reject (forkast og send en TCP-reset). Varselmodus er svært nyttig for å teste signaturer før de håndheves.

Rekkefølge for rulevaluering

Du kan konfigurere den tilstandsbevisste motoren til å evaluere regler etter rekkefølge for standardhandling eller streng rekkefølge. Streng rekkefølge lar deg styre prioriteten nøyaktig og angi standardhandlingen drop. Dette er avgjørende for en policy for utgående trafikk med avvisning som standard, der bare eksplisitt tillatt trafikk slipper gjennom.

Administrerte trusselsignaturer

AWS tilbyr administrerte regelgrupper for Network Firewall med kuraterte, regelmessig oppdaterte trusselsignaturer (for eksempel mot kjent skadevare for kommando og kontroll og botnett). I likhet med WAF-administrerte regler lar de deg ta i bruk beskyttelse som vedlikeholdes av eksperter, uten å skrive hver enkelt Suricata-regel selv.

Logging av varsler

Tilstandsbevisste regler som bruker handlingen alert, skriver til brannmurens varsellogg, som viser nøyaktig hvilken signatur som samsvarte, og hvilken trafikk det gjaldt. Ved å gjennomgå varsellogger kan du validere nye regler, undersøke mistenkelig trafikk og justere bort falske positiver før du endrer varsler til drop.

Bygge en policy

En praktisk policy bruker tilstandsløse regler til grov pass/drop, en tilstandsbevisst domene-listegruppe til tillatelseslister for utgående trafikk og Suricata- eller administrerte signaturgrupper til inntrengingsforebygging, med streng rekkefølge og standardhandlingen drop. Denne lagdelte utformingen gir både ytelse og dybde.

Hurtigsjekk

Knytt regel formatet til behovet.

Oppsummering

Network Firewall bruker tilstandsløse (raske, per pakke) og tilstandsbevisste (tilkoblingsbevisste) regelgrupper. Tilstandsbevisste formater er 5-tuppel, domene-liste og Suricata-kompatible, med handlingene pass, drop, alert og reject. Bruk streng rekkefølge for regler med standardhandlingen drop for utgående trafikk med avvisning som standard. AWS administrerte signaturgrupper gir kuratert trusseldeteksjon, og varsellogger lar deg teste regler før de håndheves.

Gratis å komme i gang

Lær deg AWS Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «Tilstandsbevarende regelgrupper og Suricata-regler» gratis?

Ja – hele teksten i «Tilstandsbevarende regelgrupper og Suricata-regler» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av AWS Security Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Tilstandsbevarende regelgrupper og Suricata-regler»?

Definer regler for dybdeinspeksjon som samsvarer med skadelige mønstre. Du øver på AWS Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med AWS Security Academy?

Ingen tidligere erfaring er nødvendig. AWS Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Tilstandsbevarende regelgrupper og Suricata-regler»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne AWS Security Academy-leksjonen?

Ja. Alle AWS Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hva AWS Network Firewall tilbyr
  2. Tilstandsbevarende regelgrupper og Suricata-regler
  3. Domenefiltrering og egress-kontroll
  4. Sikre CloudFront-edge
← Tilbake til AWS Security Academy