Jak Security Groups filtrują ruch
Zrozumieją Państwo działanie stanowej zapory dołączonej do każdego zasobu.
Jak Security Groups filtrują ruch to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Zapora zasobu
security group (SG) to wirtualna zapora dołączana bezpośrednio do elastycznego interfejsu sieciowego (ENI) zasobu, takiego jak instancja EC2, baza danych RDS lub load balancer. Kontroluje ruch przychodzący i wychodzący na poziomie zasobu, a nie na granicy sieci, dlatego dwie instancje w tej samej podsieci mogą mieć zupełnie różne reguły.
Reguły wyłącznie zezwalające
Grupy zabezpieczeń zawierają wyłącznie reguły zezwalające. Nie można zapisać jawnej reguły odmowy. Każdy ruch, który nie pasuje do reguły zezwalającej, jest po prostu odrzucany. Oznacza to, że dostęp buduje się przez dodawanie wybranych zezwoleń, a domyślnie blokowane jest wszystko inne.
Zachowanie domyślne
Nowo utworzona grupa zabezpieczeń odrzuca cały ruch przychodzący i zezwala na cały ruch wychodzący. Dostęp przychodzący otwiera się świadomie, port po porcie, natomiast ruch wychodzący pozostaje w pełni dozwolony, dopóki nie zostanie ograniczony. Scenariusze egzaminacyjne często sprawdzają, czy pamięta się, że ruch wychodzący jest domyślnie dozwolony.
Budowa reguły
Każda reguła określa protokół (TCP, UDP, ICMP), zakres portów oraz źródło (dla ruchu przychodzącego) lub miejsce docelowe (dla ruchu wychodzącego). Źródłem może być blok CIDR, taki jak 10.0.0.0/16, lub identyfikator innej grupy zabezpieczeń, co pozwala odwoływać się do grup zamiast do stałych adresów IP.
aws ec2 authorize-security-group-ingress \
--group-id sg-0abc123 \
--protocol tcp --port 443 \
--cidr 0.0.0.0/0Odwoływanie się do innych grup
Ustawienie źródła na identyfikator innej grupy zabezpieczeń tworzy dynamiczny dostęp oparty na tożsamości. Na przykład grupa zabezpieczeń bazy danych może zezwalać na port 5432 wyłącznie grupie zabezpieczeń warstwy aplikacji. Gdy liczba serwerów aplikacji rośnie lub maleje, nie trzeba zmieniać adresów IP, ponieważ dostęp zależy od członkostwa w grupie, do której następuje odwołanie.
Śledzenie stanów
Grupy zabezpieczeń są stanowe. Gdy zezwolisz na żądanie przychodzące, odpowiedź jest automatycznie dozwolona na wyjściu niezależnie od reguł ruchu wychodzącego — i odwrotnie. Połączenie jest śledzone, więc nie trzeba tworzyć pasującej reguły dla ruchu powrotnego. To najważniejsza różnica w działaniu względem sieciowych list kontroli dostępu.
Wiele grup dla jednego zasobu
Do jednego ENI można jednocześnie dołączyć kilka grup zabezpieczeń. Ich reguły są łączone sumą logiczną: jeśli dowolna dołączona grupa zezwala na ruch, jest on dozwolony. Nie ma kolejności ani priorytetów reguł, dlatego nie można użyć jednej grupy, aby nadpisać inną regułą odmowy.
Projektowanie zgodne z zasadą najmniejszych uprawnień
Stosuj zasadę najmniejszych uprawnień, otwierając tylko dokładnie te porty, których potrzebuje każda warstwa. Warstwa internetowa może zezwalać na port 443 z internetu, warstwa aplikacji na port 8080 wyłącznie z web SG, a warstwa danych na port 3306 wyłącznie z app SG. Takie łańcuchowe zabezpieczenie warstw ogranicza możliwość przemieszczania się w poprzek sieci po włamaniu.
Częste błędy
Najbardziej niebezpieczną błędną konfiguracją jest zezwolenie na 0.0.0.0/0 na porcie 22 lub 3389, co wystawia SSH lub RDP na działanie z całego internetu. GuardDuty i Security Hub zgłaszają takie przypadki. Najlepiej w ogóle nie otwierać przychodzących portów administracyjnych i zamiast tego używać Session Manager, który jest omawiany w kursie SSM.
Brak rejestrowania
Same security groups nie rejestrują dozwolonych ani odrzuconych pakietów. Aby sprawdzić, jaki ruch rzeczywiście przepływał, należy korzystać z VPC Flow Logs, które rejestrują decyzję o zaakceptowaniu lub odrzuceniu dla każdego połączenia. Połącz projekt SG z Flow Logs, aby zweryfikować, czy reguły działają zgodnie z założeniami.
Gdzie się wpisują
Security groups to pierwsza i najbardziej szczegółowa warstwa ochrony sieci wewnątrz VPC, działająca na poziomie instancji. Uzupełniają sieciowe listy kontroli dostępu (network ACL) obejmujące całą podsieć oraz narzędzia działające na warstwie aplikacji, takie jak WAF. Opanowanie ich stanowego działania, zezwalania wyłącznie za pomocą reguł allow oraz łączenia reguł przez sumę jest niezbędne na egzaminie SCS-C02.
Szybkie sprawdzenie
Sprawdź, jak dobrze rozumiesz działanie security groups.
Podsumowanie
Security groups to stanowe wirtualne zapory działające wyłącznie na zasadzie zezwalania, dołączane do interfejsu ENI zasobu. Nowe grupy odrzucają cały ruch przychodzący i zezwalają na cały ruch wychodzący. Reguły określają protokół, port oraz źródło, którym może być CIDR albo identyfikator innej grupy. Wiele grup łączy się przez sumę, bez reguł deny i bez kolejności oceny. Należy unikać otwartych portów administracyjnych i używać Flow Logs do obserwowania ruchu, ponieważ SG nie rejestrują zdarzeń.
Często zadawane pytania
Czy lekcja „Jak Security Groups filtrują ruch” jest bezpłatna?
Tak — pełny tekst „Jak Security Groups filtrują ruch” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Jak Security Groups filtrują ruch”?
Zrozumieją Państwo działanie stanowej zapory dołączonej do każdego zasobu. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Jak Security Groups filtrują ruch”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak Security Groups filtrują ruch
- Jak Network ACL filtrują podsieci
- Zachowanie stanowe a bezstanowe
- Łączenie obu mechanizmów w obronie warstwowej