Rutetabeller som sikkerhetskontroller
Bruk ruting til å holde sensitive subnett isolert etter planen.
Rutetabeller som sikkerhetskontroller er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Ruting er sikkerhet
En route table er et sett med regler som avgjør hvor nettverkstrafikk fra et subnett skal sendes. Rutetabeller handler om mer enn tilkobling; de er også en sikkerhetskontroll. Ved å styre hvilke mål et subnett kan nå, avgjør De hva som i det hele tatt er mulig, før noen brannmurregel blir kontrollert.
Slik fungerer ruter
Hver rute kobler en destination CIDR til et target, for eksempel en internet gateway, NAT gateway, peering connection eller transit gateway. AWS bruker den mest spesifikke ruten som samsvarer for hver pakke. Den lokale ruten for VPC-ens CIDR finnes alltid og kan ikke fjernes.
Definere offentlige og private subnett
Det er om det finnes en rute til internet gateway eller ikke, som avgjør om et subnett er offentlig eller privat. Hvis De fjerner denne ruten, blir subnettet umiddelbart privat. Derfor er det rutetabellene, ikke subnettinnstillingene, som i praksis avgjør eksponeringen mot internett.
Tilknytninger til subnett
Hvert subnett er knyttet til nøyaktig én rutetabell, mens en rutetabell kan brukes av mange subnett. Subnett uten en eksplisitt tilknytning bruker VPC-ens main route table. Ved å bruke separate rutetabeller for offentlige og private subnett blir tilgangsreglene tydelige og enklere å revidere.
Isolere sensitive subnett
For å isolere et datasubnett må De gi det en rutetabell uten internettrute eller NAT-rute overhodet, og bare beholde den lokale VPC-ruten. Et slikt subnett kan kommunisere internt i VPC-en, men har ingen vei til internett i noen retning. Dermed håndheves isolasjonen strukturelt, i stedet for at De utelukkende må stole på brannmurregler.
Ruting til endepunkter
Når De oppretter et gateway VPC endpoint for S3 eller DynamoDB, legger AWS til en rute til endepunktet i de aktuelle rutetabellene. Dette sender trafikken til AWS-tjenesten via det private endepunktet i stedet for via internett. Denne ruteendringen muliggjør og sikrer privat tilgang.
Styre trafikk gjennom inspeksjon
Rutetabeller kan tvinge trafikk gjennom en inspeksjonsenhet eller AWS Network Firewall før den forlater VPC-en. Ved å rute utgående trafikk fra et subnett til et brannmursendepunkt i stedet for direkte til NAT, garanterer De at hver utgående pakke blir inspisert. Ruting håndhever dermed hvor sikkerhetskontrollene utføres.
Peering- og transitt-ruter
For å nå en annen VPC må en rute peke til en peering connection eller transit gateway. Hvis De utelater denne ruten, holdes nettverkene adskilt. For brede ruter kan utilsiktet åpne veier mellom miljøer, så ruteoppføringene bør være like spesifikke som tilkoblingen De faktisk ønsker.
Risikoen ved brede ruter
En for tillatende rute, for eksempel en rute som sender 0.0.0.0/0 til en internet gateway i et lag som skal være privat, gjør laget offentlig uten at det nødvendigvis er synlig. Det er viktig å revidere rutetabeller for uventede internett- eller VPC-tilkoblinger som en del av sikringen av en VPC.
Rutetabeller i dybdeforsvar
Kombiner ruting med NACL-er og sikkerhetsgrupper: Rutetabeller avgjør hvilke veier som finnes, mens NACL-er og sikkerhetsgrupper avgjør hvilken trafikk som tillates på disse veiene. Et mål uten rute kan ikke nås, uavhengig av brannmurreglene. Derfor er ruting det ytterste laget i nettverkskontrollen.
Sammendrag
Se på rutetabeller som en bevisst sikkerhetsgrense. Bruk dem til å definere offentlige og private subnett, isolere sensitive subnett, styre trafikk gjennom inspeksjon og kontrollere tilgang mellom VPC-er. Det er like viktig å gjennomgå rutene for utilsiktede veier som å gjennomgå brannmurreglene.
Hurtigsjekk
Bruk sikkerhetsvurdering av rutetabeller.
Oppsummering
Rutetabeller kobler CIDR-er for mål til målressurser og bruker den mest spesifikke treffende ruten. Den lokale VPC-ruten finnes alltid. Rutetabellene definerer offentlige og private subnett via internet-gateway-ruten, isolerer sensitive subnett (bare lokal rute), sender trafikk til VPC endpoints eller inspection firewalls, og kontrollerer tilgang mellom VPC-er gjennom peering- eller transitt-ruter. Revider dem for å finne utilsiktede internett- eller VPC-tilkoblinger.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Rutetabeller som sikkerhetskontroller» gratis?
Ja – hele teksten i «Rutetabeller som sikkerhetskontroller» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Rutetabeller som sikkerhetskontroller»?
Bruk ruting til å holde sensitive subnett isolert etter planen. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Rutetabeller som sikkerhetskontroller»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Utforming av offentlige og private subnett
- Internett-, NAT- og egress-gatewayer
- Rutetabeller som sikkerhetskontroller
- Sikre VPC-peering og Transit Gateway