AWS Security Academy · Les

Stateful regelgroepen en Suricata-regels

Definieer regels voor diepgaande inspectie die schadelijke patronen herkennen.

Les 2 van 413 stappen

Stateful regelgroepen en Suricata-regels is een gratis AWS Security Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.

Typen regelgroepen

Network Firewall organiseert regels in regelgroepen, die stateless of stateful zijn. Stateless groepen passen snelle, verbindingsloze pakketregels toe; stateful groepen houden de verbindingsstatus bij en voeren diepgaandere inspectie op basis van handtekeningen uit. Een firewallbeleid verwijst naar beide typen.

Stateless regelgroepen

Stateless regelgroepen beoordelen elk pakket onafhankelijk op basiseigenschappen zoals bron, bestemming, poort en protocol en sturen het vervolgens door, verwijderen het of sturen het naar stateful inspectie. Ze zijn snel en goedkoop en zijn ideaal voor grove filtering voordat de diepgaandere stateful engine onderzoekt wat overblijft.

Stateful regelgroepen

Stateful regelgroepen begrijpen verbindingen en kunnen overeenkomen met protocolgedrag, domeinen en dreigingshandtekeningen. Hier vindt geavanceerde detectie plaats, met ondersteuning voor drie indelingen: 5-tuple-regels, domeinlijstregels en Suricata-compatibele regels. Dit vormt het hart van de inbraakpreventie van Network Firewall.

5-tuple-regels

Stateful 5-tuple-regels komen overeen met het protocol, het IP-adres van de bron en bestemming en de bron- en bestemmingspoort, met een richting en actie (pass, drop, alert). Ze lijken op traditionele firewallregels, maar worden uitgevoerd in de stateful engine en begrijpen daardoor bestaande verbindingen.

Domeinlijstregels

Domeinlijstregels staan verkeer toe of weigeren het op basis van de domeinnaam van de bestemming. Daarbij wordt de SNI in TLS of de Host-header in HTTP geïnspecteerd. Dit is de eenvoudigste manier om domein-allow-lists of deny-lists op te stellen voor controle van uitgaand verkeer, zonder complexe handtekeningen te schrijven.

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

Suricata-compatibele regels

Network Firewall accepteert de opensource-syntaxis voor Suricata-inbraakdetectieregels, een veelgebruikte IDS/IPS-standaard. Zo kun je community- en commerciële dreigingshandtekeningen hergebruiken om malware, exploits en protocolafwijkingen te detecteren en geavanceerde IPS-mogelijkheden naar je AWS VPC brengen.

Pass, drop, alert, reject

Acties van stateful regels zijn onder andere pass (toestaan en verdere stateful evaluatie stoppen), drop (stil verwijderen), alert (loggen zonder te blokkeren, zoals WAF count) en reject (verwijderen en een TCP-reset verzenden). De alert-modus is bijzonder waardevol om handtekeningen te testen voordat je ze afdwingt.

Volgorde van regelsevaluatie

Je kunt de stateful engine regels laten evalueren volgens de volgorde van de standaardactie of volgens een strikte volgorde. Met een strikte volgorde bepaal je de prioriteit nauwkeurig en stel je een standaardactie voor verwijderen in. Dat is essentieel voor een beleid voor uitgaand verkeer waarbij standaard alles wordt geweigerd en alleen expliciet toegestaan verkeer doorgaat.

Beheerde dreigingshandtekeningen

AWS biedt beheerde regelgroepen voor Network Firewall met geselecteerde, regelmatig bijgewerkte dreigingshandtekeningen, bijvoorbeeld tegen bekende malware voor command-and-control en botnets. Net als beheerde WAF-regels kun je hiermee door experts onderhouden beveiliging gebruiken zonder elke Suricata-regel zelf te schrijven.

Waarschuwingen loggen

Stateful regels die de actie alert gebruiken, schrijven naar het waarschuwingslogboek van de firewall. Daarin zie je precies welke handtekening overeenkwam en om welk verkeer het ging. Door waarschuwingslogboeken te bekijken, kun je nieuwe regels valideren, verdacht verkeer onderzoeken en fout-positieven verminderen voordat je waarschuwingen omzet in verwijderacties.

Een beleid opbouwen

Een praktisch beleid gebruikt stateless regels voor grove pass/drop-beslissingen, een stateful domeinlijstgroep voor een allow-list van uitgaand verkeer en Suricata- of beheerde handtekeninggroepen voor inbraakpreventie, met een strikte volgorde en standaard verwijderen. Dit gelaagde regelontwerp biedt zowel prestaties als diepgang.

Korte controle

Koppel de regelindeling aan de behoefte.

Samenvatting

Network Firewall gebruikt stateless (snel, per pakket) en stateful (verbindingsbewust) regelgroepen. Stateful indelingen zijn 5-tuple, domeinlijst en Suricata-compatibel, met de acties pass, drop, alert en reject. Gebruik een strikte regelvolgorde met standaard verwijderen voor uitgaand verkeer dat standaard wordt geweigerd. AWS beheerde handtekeninggroepen voegen geselecteerde dreigingsdetectie toe en met waarschuwingslogboeken kun je regels testen voordat je ze afdwingt.

Gratis beginnen

Leer AWS Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “Stateful regelgroepen en Suricata-regels” gratis?

Ja — de volledige tekst van “Stateful regelgroepen en Suricata-regels” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Stateful regelgroepen en Suricata-regels”?

Definieer regels voor diepgaande inspectie die schadelijke patronen herkennen. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met AWS Security Academy te beginnen?

Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Stateful regelgroepen en Suricata-regels”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?

Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wat AWS Network Firewall biedt
  2. Stateful regelgroepen en Suricata-regels
  3. Domeinfiltering en egressbeheer
  4. De CloudFront-edge beveiligen
← Terug naar AWS Security Academy