0Pricing
Cloud & IT Cert Prep · Lekcja

Filtrowanie domen i kontrola egress

Ograniczą Państwo zewnętrzne miejsca docelowe, z którymi mogą łączyć się obciążenia.

Filtrowanie domen i kontrola egress to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Dlaczego kontrolować ruch wychodzący

Większość zapór koncentruje się na ruchu przychodzącym, ale kontrola ruchu wychodzącego ma kluczowe znaczenie dla bezpieczeństwa. Zaatakowane obciążenia łączą się z serwerami atakujących, aby odbierać polecenia lub eksfiltrować dane. Ograniczenie miejsc docelowych, z którymi mogą łączyć się zasoby, odcina tę drogę i zmniejsza skutki włamania.

Ograniczenia grup zabezpieczeń i NACL

Grupy zabezpieczeń i NACL mogą ograniczać ruch wychodzący wyłącznie na podstawie adresu IP i portu, a nie domeny. Ponieważ infrastruktura atakujących korzysta ze zmiennych adresów IP i współdzielonych hostów w chmurze, reguły ruchu wychodzącego oparte na adresach IP są zawodne. Filtrowanie na podstawie domen w Network Firewall rozwiązuje ten problem, kontrolując miejsca docelowe na podstawie nazw.

Listy dozwolonych domen

Lista dozwolonych domen zezwala na ruch wychodzący wyłącznie do zatwierdzonych domen, takich jak repozytoria oprogramowania, punkty końcowe usług AWS i interfejsy API partnerów, blokując całą resztę. Taka zasada domyślnie odrzucająca ruch oznacza, że nawet zaatakowany host nie może połączyć się z nieznanymi serwerami sterującymi.

# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROP

Listy blokowanych domen

Lista blokowanych domen działa odwrotnie: blokuje znane złośliwe lub niepożądane domeny, a pozostałe przepuszcza. Listy dozwolonych domen zapewniają większe bezpieczeństwo w środowiskach o wysokich wymaganiach, natomiast listy blokowanych domen sprawdzają się w mniej restrykcyjnych obciążeniach, w których blokowanie wszystkiego byłoby niepraktyczne.

Sposób dopasowywania domen

Network Firewall sprawdza TLS SNI (Server Name Indication) dla HTTPS oraz nagłówek Host protokołu HTTP dla ruchu jawnym tekstem, aby określić docelową domenę. Ponieważ SNI jest przesyłane jawnie podczas uzgadniania TLS, zapora może filtrować HTTPS na podstawie domeny bez odszyfrowywania ruchu.

Zapobieganie eksfiltracji danych

Filtrowanie ruchu wychodzącego bezpośrednio przeciwdziała eksfiltracji danych. Jeśli atakujący spróbuje przesłać skradzione dane do niezatwierdzonej usługi przechowywania w chmurze lub witryny do wklejania tekstu, reguła domeny zablokuje połączenie. W połączeniu z rejestrowaniem otrzymają Państwo również alert o próbie, co ułatwia wykrywanie zagrożeń.

Blokowanie komunikacji z serwerem sterującym

Złośliwe oprogramowanie zazwyczaj łączy się z domenami serwerów sterujących (C2), aby odbierać instrukcje. Ścisła lista dozwolonych połączeń wychodzących przerywa tę komunikację, ponieważ domeny C2 nie ma na liście, neutralizując wiele rodzin złośliwego oprogramowania nawet po początkowym zainfekowaniu. Jest to ważny mechanizm ograniczania skutków ataku.

Scentralizowany ruch wychodzący

W środowiskach z wieloma VPC należy kierować cały ruch wychodzący przez centralną VPC inspekcyjną z uruchomionym Network Firewall, korzystając z bramy tranzytowej. Jedna zasada ruchu wychodzącego będzie wtedy obowiązywać dla wszystkich obciążeń, a jeden zestaw reguł domen będzie konsekwentnie egzekwowany w całej organizacji, upraszczając bezpieczeństwo i audytowanie.

Współpraca z NAT

Filtrowanie ruchu wychodzącego zwykle działa razem z bramą NAT na ścieżce ruchu wychodzącego. Ruch przepływa z prywatnych podsieci przez zaporę, następnie przez NAT do Internetu. Tabele routingu muszą kierować ruch przez punkt końcowy zapory przed NAT, aby każde połączenie wychodzące było poddawane inspekcji.

Rejestrowanie decyzji dotyczących ruchu wychodzącego

Należy wysyłać logi alertów i przepływów Network Firewall do potoku logów, aby sprawdzać, które próby połączeń wychodzących zostały zablokowane i z jakimi domenami łączą się obciążenia. Nieoczekiwane zablokowane domeny mogą wskazywać na włamanie, a lista dozwolonych domen pomaga z czasem dopasowywać i zaostrzać zasady.

Warstwowa strategia ruchu wychodzącego

Skuteczne zabezpieczanie ruchu wychodzącego łączy listy dozwolonych domen, ścisłą kolejność z domyślnym odrzucaniem, centralną inspekcję i dokładne rejestrowanie. Dzięki temu ruch wychodzący przestaje być otwartymi drzwiami, a staje się ściśle zarządzanym i obserwowalnym kanałem — jest to mechanizm, na który egzamin SCS-C02 kładzie szczególny nacisk w kontekście ograniczania skutków włamań.

Szybkie sprawdzenie

Proszę zastosować zasady rozumowania dotyczące filtrowania ruchu wychodzącego.

Podsumowanie

Kontrola ruchu wychodzącego uniemożliwia zaatakowanym hostom łączenie się z infrastrukturą atakujących. Ponieważ grupy zabezpieczeń i NACL filtrują wyłącznie na podstawie adresu IP i portu, należy używać w Network Firewall list dozwolonych lub blokowanych domen, dopasowując TLS SNI i HTTP Host bez odszyfrowywania ruchu. Blokuje to połączenia z serwerami sterującymi i eksfiltrację danych. Ruch wychodzący należy centralizować przez VPC inspekcyjną, umieścić zaporę przed NAT i rejestrować wszystkie decyzje.

Często zadawane pytania

Czy lekcja „Filtrowanie domen i kontrola egress” jest bezpłatna?

Tak — pełny tekst „Filtrowanie domen i kontrola egress” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Filtrowanie domen i kontrola egress”?

Ograniczą Państwo zewnętrzne miejsca docelowe, z którymi mogą łączyć się obciążenia. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Filtrowanie domen i kontrola egress”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Możliwości AWS Network Firewall
  2. Stanowe grupy reguł i reguły Suricata
  3. Filtrowanie domen i kontrola egress
  4. Zabezpieczanie brzegu CloudFront
← Powrót do Cloud & IT Cert Prep