Łączenie obu mechanizmów w obronie warstwowej
Połączą Państwo obie zapory, aby wzmocnić bezpieczeństwo sieci.
Łączenie obu mechanizmów w obronie warstwowej to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Obrona warstwowa
Obrona warstwowa oznacza łączenie niezależnych mechanizmów kontroli, tak aby awaria lub luka w jednym z nich nie wystawiła obciążenia na zagrożenie. W VPC security groups i network ACL są dwiema takimi warstwami, uzupełnianymi przez route tables, WAF i Network Firewall, które razem tworzą nakładające się bariery wokół zasobów.
Uzupełniające się zalety
Security groups zapewniają precyzyjną, stanową kontrolę dla poszczególnych zasobów za pomocą reguł działających wyłącznie na zasadzie allow. NACL zapewniają zgrubną, bezstanową kontrolę obejmującą całą podsieć za pomocą reguł allow i deny. Używanie ich razem pozwala ustawić ogólną bazę zabezpieczeń podsieci, a jednocześnie precyzyjnie dostosować dostęp dla każdego zasobu.
Obie warstwy muszą zezwolić
Aby ruch przychodzący dotarł do instancji, zarówno NACL, jak i security group muszą na niego zezwolić. Odrzucenie na dowolnej warstwie powoduje odrzucenie pakietu. Ta logika AND oznacza, że restrykcyjna NACL stanowi dodatkowe zabezpieczenie nawet wtedy, gdy przez pomyłkę zostanie utworzona zbyt liberalna security group.
Baza zabezpieczeń podsieci z użyciem NACL
Używaj NACL do egzekwowania zabezpieczeń na poziomie podsieci, których żaden właściciel zasobu nie może obejść, na przykład do odrzucania znanego złośliwego CIDR lub blokowania ruchu między warstwami, które nie powinny się ze sobą komunikować. Ponieważ NACL zapewniają kontrolę zgrubną, reguły powinny być szerokie i stabilne.
Dostosowywanie dostępu dla zasobów za pomocą SG
Używaj security groups do definiowania codziennych reguł zgodnych z zasadą najmniejszych uprawnień: otwórz port 443 dla warstwy internetowej, zezwól warstwie aplikacji na dostęp do bazy danych i odwołuj się do grup zamiast do adresów IP. Większość zasad sieciowych jest definiowana właśnie tutaj, ponieważ security groups są precyzyjne i stanowe.
Architektura warstwowa
Klasyczny projekt warstwowy umieszcza publiczne, prywatne aplikacyjne i prywatne dane podsieci w oddzielnych warstwach. NACL uniemożliwiają podsieci danych bezpośrednią komunikację z internetem, a security groups tworzą łańcuch od warstwy internetowej przez aplikacyjną do bazy danych. Nawet jeśli napastnik włamie się do jednej warstwy, na kolejnej nadal napotka oba mechanizmy kontroli.
Ograniczanie zasięgu skutków
Warstwowanie zmniejsza zasięg skutków włamania. Jeśli serwer aplikacji zostanie zaatakowany, restrykcyjne security groups uniemożliwią mu skanowanie warstwy danych, a NACL powstrzymają przemieszczanie się w poprzek całej podsieci. Napastnik zostaje odizolowany, zamiast zyskać swobodę poruszania się po VPC.
Weryfikacja za pomocą Flow Logs
Potwierdź, że warstwowe reguły rzeczywiście działają zgodnie z założeniami, analizując VPC Flow Logs. Wpisy reject ujawniają zablokowane próby, a nieoczekiwane wpisy accept wskazują luki. Połącz Flow Logs z zapytaniami Athena, aby skontrolować, czy ruch między warstwami odpowiada zamierzonemu projektowi.
Unikanie nadmiernego polegania na NACL
Ponieważ listy NACL są bezstanowe i domyślnie ograniczone do 20 reguł w każdym kierunku, nie należy próbować wyrażać w nich szczegółowych zasad. Nadmierne obciążanie list NACL powoduje problemy z portami efemerycznymi i niekontrolowany rozrost numerów reguł. Należy zachować ich prostotę, a szczegóły powierzyć grupom zabezpieczeń.
Wyjście poza warstwę 4
Grupy zabezpieczeń i listy NACL filtrują wyłącznie według adresu IP, portu i protokołu. Aby analizować zawartość HTTP, blokować SQL injection lub filtrować według domeny, należy dodać wyższe warstwy: WAF dla żądań internetowych oraz AWS Network Firewall do głębokiej inspekcji pakietów. Oba rozwiązania zostaną omówione w dalszej części tej kategorii.
Cały stos
Dojrzała sieć VPC łączy tabele routingu, listy NACL, grupy zabezpieczeń, Network Firewall i WAF, z których każde rozwiązanie wykrywa problemy pomijane przez pozostałe. Egzamin SCS-C02 sprawdza umiejętność wyboru właściwego mechanizmu na właściwej warstwie oraz łączenia mechanizmów zamiast polegania na jednym z nich.
Szybkie sprawdzenie
Przeanalizuj działanie mechanizmów warstwowych.
Podsumowanie
Obrona w głąb łączy listy NACL i grupy zabezpieczeń, dzięki czemu luka w jednym mechanizmie zostaje wykryta przez drugi. Oba mechanizmy muszą zezwalać na ruch przychodzący, aby mógł on przejść, dlatego restrykcyjna lista NACL stanowi dodatkowe zabezpieczenie. List NACL należy używać do definiowania ogólnych ograniczeń dla podsieci, a grup zabezpieczeń do zapewniania precyzyjnego dostępu o minimalnych uprawnieniach dla poszczególnych zasobów. Należy weryfikować działanie za pomocą dzienników przepływu, zachować prostotę list NACL oraz dodawać WAF lub Network Firewall do filtrowania uwzględniającego zawartość.
Często zadawane pytania
Czy lekcja „Łączenie obu mechanizmów w obronie warstwowej” jest bezpłatna?
Tak — pełny tekst „Łączenie obu mechanizmów w obronie warstwowej” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Łączenie obu mechanizmów w obronie warstwowej”?
Połączą Państwo obie zapory, aby wzmocnić bezpieczeństwo sieci. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Łączenie obu mechanizmów w obronie warstwowej”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak Security Groups filtrują ruch
- Jak Network ACL filtrują podsieci
- Zachowanie stanowe a bezstanowe
- Łączenie obu mechanizmów w obronie warstwowej