Filtrowanie domen i kontrola egress
Ograniczą Państwo zewnętrzne miejsca docelowe, z którymi mogą łączyć się obciążenia.
Filtrowanie domen i kontrola egress to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Dlaczego kontrolować ruch wychodzący
Większość zapór koncentruje się na ruchu przychodzącym, ale kontrola ruchu wychodzącego ma kluczowe znaczenie dla bezpieczeństwa. Zaatakowane obciążenia łączą się z serwerami atakujących, aby odbierać polecenia lub eksfiltrować dane. Ograniczenie miejsc docelowych, z którymi mogą łączyć się zasoby, odcina tę drogę i zmniejsza skutki włamania.
Ograniczenia grup zabezpieczeń i NACL
Grupy zabezpieczeń i NACL mogą ograniczać ruch wychodzący wyłącznie na podstawie adresu IP i portu, a nie domeny. Ponieważ infrastruktura atakujących korzysta ze zmiennych adresów IP i współdzielonych hostów w chmurze, reguły ruchu wychodzącego oparte na adresach IP są zawodne. Filtrowanie na podstawie domen w Network Firewall rozwiązuje ten problem, kontrolując miejsca docelowe na podstawie nazw.
Listy dozwolonych domen
Lista dozwolonych domen zezwala na ruch wychodzący wyłącznie do zatwierdzonych domen, takich jak repozytoria oprogramowania, punkty końcowe usług AWS i interfejsy API partnerów, blokując całą resztę. Taka zasada domyślnie odrzucająca ruch oznacza, że nawet zaatakowany host nie może połączyć się z nieznanymi serwerami sterującymi.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPListy blokowanych domen
Lista blokowanych domen działa odwrotnie: blokuje znane złośliwe lub niepożądane domeny, a pozostałe przepuszcza. Listy dozwolonych domen zapewniają większe bezpieczeństwo w środowiskach o wysokich wymaganiach, natomiast listy blokowanych domen sprawdzają się w mniej restrykcyjnych obciążeniach, w których blokowanie wszystkiego byłoby niepraktyczne.
Sposób dopasowywania domen
Network Firewall sprawdza TLS SNI (Server Name Indication) dla HTTPS oraz nagłówek Host protokołu HTTP dla ruchu jawnym tekstem, aby określić docelową domenę. Ponieważ SNI jest przesyłane jawnie podczas uzgadniania TLS, zapora może filtrować HTTPS na podstawie domeny bez odszyfrowywania ruchu.
Zapobieganie eksfiltracji danych
Filtrowanie ruchu wychodzącego bezpośrednio przeciwdziała eksfiltracji danych. Jeśli atakujący spróbuje przesłać skradzione dane do niezatwierdzonej usługi przechowywania w chmurze lub witryny do wklejania tekstu, reguła domeny zablokuje połączenie. W połączeniu z rejestrowaniem otrzymają Państwo również alert o próbie, co ułatwia wykrywanie zagrożeń.
Blokowanie komunikacji z serwerem sterującym
Złośliwe oprogramowanie zazwyczaj łączy się z domenami serwerów sterujących (C2), aby odbierać instrukcje. Ścisła lista dozwolonych połączeń wychodzących przerywa tę komunikację, ponieważ domeny C2 nie ma na liście, neutralizując wiele rodzin złośliwego oprogramowania nawet po początkowym zainfekowaniu. Jest to ważny mechanizm ograniczania skutków ataku.
Scentralizowany ruch wychodzący
W środowiskach z wieloma VPC należy kierować cały ruch wychodzący przez centralną VPC inspekcyjną z uruchomionym Network Firewall, korzystając z bramy tranzytowej. Jedna zasada ruchu wychodzącego będzie wtedy obowiązywać dla wszystkich obciążeń, a jeden zestaw reguł domen będzie konsekwentnie egzekwowany w całej organizacji, upraszczając bezpieczeństwo i audytowanie.
Współpraca z NAT
Filtrowanie ruchu wychodzącego zwykle działa razem z bramą NAT na ścieżce ruchu wychodzącego. Ruch przepływa z prywatnych podsieci przez zaporę, następnie przez NAT do Internetu. Tabele routingu muszą kierować ruch przez punkt końcowy zapory przed NAT, aby każde połączenie wychodzące było poddawane inspekcji.
Rejestrowanie decyzji dotyczących ruchu wychodzącego
Należy wysyłać logi alertów i przepływów Network Firewall do potoku logów, aby sprawdzać, które próby połączeń wychodzących zostały zablokowane i z jakimi domenami łączą się obciążenia. Nieoczekiwane zablokowane domeny mogą wskazywać na włamanie, a lista dozwolonych domen pomaga z czasem dopasowywać i zaostrzać zasady.
Warstwowa strategia ruchu wychodzącego
Skuteczne zabezpieczanie ruchu wychodzącego łączy listy dozwolonych domen, ścisłą kolejność z domyślnym odrzucaniem, centralną inspekcję i dokładne rejestrowanie. Dzięki temu ruch wychodzący przestaje być otwartymi drzwiami, a staje się ściśle zarządzanym i obserwowalnym kanałem — jest to mechanizm, na który egzamin SCS-C02 kładzie szczególny nacisk w kontekście ograniczania skutków włamań.
Szybkie sprawdzenie
Proszę zastosować zasady rozumowania dotyczące filtrowania ruchu wychodzącego.
Podsumowanie
Kontrola ruchu wychodzącego uniemożliwia zaatakowanym hostom łączenie się z infrastrukturą atakujących. Ponieważ grupy zabezpieczeń i NACL filtrują wyłącznie na podstawie adresu IP i portu, należy używać w Network Firewall list dozwolonych lub blokowanych domen, dopasowując TLS SNI i HTTP Host bez odszyfrowywania ruchu. Blokuje to połączenia z serwerami sterującymi i eksfiltrację danych. Ruch wychodzący należy centralizować przez VPC inspekcyjną, umieścić zaporę przed NAT i rejestrować wszystkie decyzje.
Często zadawane pytania
Czy lekcja „Filtrowanie domen i kontrola egress” jest bezpłatna?
Tak — pełny tekst „Filtrowanie domen i kontrola egress” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Filtrowanie domen i kontrola egress”?
Ograniczą Państwo zewnętrzne miejsca docelowe, z którymi mogą łączyć się obciążenia. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Filtrowanie domen i kontrola egress”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Możliwości AWS Network Firewall
- Stanowe grupy reguł i reguły Suricata
- Filtrowanie domen i kontrola egress
- Zabezpieczanie brzegu CloudFront