0Pricing
Cloud & IT Cert Prep · Lekcja

Stanowe grupy reguł i reguły Suricata

Zdefiniują Państwo reguły głębokiej inspekcji dopasowujące się do szkodliwych wzorców.

Stanowe grupy reguł i reguły Suricata to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Typy grup reguł

Network Firewall porządkuje reguły w grupy reguł, które są albo bezstanowe, albo stanowe. Grupy bezstanowe stosują szybkie reguły pakietów bez śledzenia połączeń, natomiast grupy stanowe śledzą stan połączeń i przeprowadzają głębszą inspekcję opartą na sygnaturach. Zasada zapory odwołuje się do obu typów.

Bezstanowe grupy reguł

Bezstanowe grupy reguł oceniają każdy pakiet niezależnie na podstawie podstawowych atrybutów, takich jak źródło, miejsce docelowe, port i protokół, a następnie przepuszczają go, odrzucają lub przekazują do inspekcji stanowej. Działają szybko i są niedrogie, dlatego idealnie nadają się do zgrubnego filtrowania przed dokładniejszą analizą pozostałego ruchu przez silnik stanowy.

Stanowe grupy reguł

Stanowe grupy reguł rozpoznają połączenia i mogą dopasowywać zachowanie protokołu, domeny oraz sygnatury zagrożeń. To w nich odbywa się zaawansowane wykrywanie, obsługujące trzy formaty: reguły 5-tuple, reguły list domen i reguły zgodne z Suricata. Jest to zasadnicza część funkcji zapobiegania włamaniom w Network Firewall.

Reguły 5-tuple

Stanowe reguły 5-tuple dopasowują protokół, źródłowy i docelowy adres IP oraz źródłowy i docelowy port, a także kierunek i działanie (pass, drop, alert). Przypominają tradycyjne reguły zapory, ale działają w silniku stanowym, dzięki czemu rozpoznają już ustanowione połączenia.

Reguły list domen

Reguły list domen zezwalają na ruch lub go blokują na podstawie docelowej nazwy domeny, sprawdzając SNI w TLS lub nagłówek Host w HTTP. To najprostszy sposób tworzenia list dozwolonych lub blokowanych domen na potrzeby kontroli ruchu wychodzącego bez pisania złożonych sygnatur.

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

Reguły zgodne z Suricata

Network Firewall akceptuje składnię reguł wykrywania włamań Suricata typu open source, będącą powszechnie używanym standardem IDS/IPS. Pozwala to ponownie wykorzystać społecznościowe i komercyjne sygnatury zagrożeń do wykrywania złośliwego oprogramowania, exploitów i anomalii protokołów, zapewniając dojrzałe funkcje IPS w AWS VPC.

Pass, Drop, Alert, Reject

Działania reguł stanowych obejmują pass (zezwolenie i zakończenie dalszej oceny stanowej), drop (ciche odrzucenie), alert (zapisanie w logu bez blokowania, podobnie jak tryb count w WAF) oraz reject (odrzucenie i wysłanie resetu TCP). Tryb alert jest niezwykle przydatny podczas testowania sygnatur przed ich egzekwowaniem.

Kolejność oceny reguł

Silnik stanowy można skonfigurować tak, aby oceniał reguły według kolejności domyślnych działań albo w ścisłej kolejności. Ścisła kolejność pozwala precyzyjnie kontrolować pierwszeństwo i ustawić domyślne odrzucanie, co jest niezbędne w zasadzie ruchu wychodzącego domyślnie blokującej wszystko i przepuszczającej tylko jawnie dozwolony ruch.

Zarządzane sygnatury zagrożeń

AWS oferuje dla Network Firewall zarządzane grupy reguł zawierające wyselekcjonowane, regularnie aktualizowane sygnatury zagrożeń, na przykład sygnatury znanego złośliwego oprogramowania komunikującego się z serwerami sterującymi oraz botnetów. Podobnie jak zarządzane reguły WAF, pozwalają one korzystać z ochrony utrzymywanej przez ekspertów bez konieczności samodzielnego tworzenia każdej reguły Suricata.

Rejestrowanie alertów

Reguły stanowe używające działania alert zapisują informacje w logu alertów zapory, pokazując dokładnie, która sygnatura została dopasowana i jakiego ruchu dotyczyło dopasowanie. Przeglądanie logów alertów pozwala zatwierdzać nowe reguły, badać podejrzany ruch i eliminować fałszywe alarmy przed przełączeniem alertów na odrzucanie.

Tworzenie zasady

Praktyczna zasada używa reguł bezstanowych do zgrubnego przepuszczania lub odrzucania ruchu, stanowej grupy listy domen do tworzenia listy dozwolonych miejsc docelowych oraz grup sygnatur Suricata lub zarządzanych sygnatur do zapobiegania włamaniom, przy ścisłej kolejności i domyślnym odrzucaniu. Taka warstwowa konstrukcja reguł zapewnia zarówno wydajność, jak i dokładność.

Szybkie sprawdzenie

Proszę dopasować format reguł do potrzeby.

Podsumowanie

Network Firewall używa bezstanowych grup reguł (szybkich, ocenianych dla każdego pakietu) oraz stanowych grup reguł (uwzględniających stan połączenia). Formaty stanowe to 5-tuple, lista domen i reguły zgodne z Suricata, a dostępne działania to pass, drop, alert i reject. W przypadku ruchu wychodzącego domyślnie blokującego wszystko należy użyć ścisłej kolejności reguł z domyślnym odrzucaniem. Zarządzane grupy sygnatur AWS zapewniają wyselekcjonowane wykrywanie zagrożeń, a logi alertów umożliwiają testowanie reguł przed ich egzekwowaniem.

Często zadawane pytania

Czy lekcja „Stanowe grupy reguł i reguły Suricata” jest bezpłatna?

Tak — pełny tekst „Stanowe grupy reguł i reguły Suricata” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Stanowe grupy reguł i reguły Suricata”?

Zdefiniują Państwo reguły głębokiej inspekcji dopasowujące się do szkodliwych wzorców. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Stanowe grupy reguł i reguły Suricata”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Możliwości AWS Network Firewall
  2. Stanowe grupy reguł i reguły Suricata
  3. Filtrowanie domen i kontrola egress
  4. Zabezpieczanie brzegu CloudFront
← Powrót do Cloud & IT Cert Prep