Grupos de Regras com Estado e Regras Suricata
Defina regras de inspeção profunda que correspondam a padrões maliciosos.
Grupos de Regras com Estado e Regras Suricata é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Tipos de grupos de regras
O Network Firewall organiza as regras em grupos de regras, que podem ser sem estado ou com estado. Os grupos sem estado aplicam regras rápidas e sem conexão aos pacotes; os grupos com estado acompanham o estado das conexões e executam uma inspeção mais profunda baseada em assinaturas. Uma política de firewall faz referência aos dois tipos.
Grupos de regras sem estado
Os grupos de regras sem estado avaliam cada pacote de forma independente, com base em atributos básicos como origem, destino, porta e protocolo, e então permitem, descartam ou encaminham o pacote para a inspeção com estado. Eles são rápidos e econômicos, sendo ideais para uma filtragem geral antes que o mecanismo com estado examine o que restou.
Grupos de regras com estado
Os grupos de regras com estado entendem as conexões e podem verificar o comportamento do protocolo, os domínios e as assinaturas de ameaças. É neles que ocorre a detecção avançada, com suporte a três formatos: regras de 5 tuplas, regras de lista de domínios e regras compatíveis com o Suricata. Esse é o núcleo da prevenção contra intrusões do Network Firewall.
Regras de 5 tuplas
As regras com estado de 5 tuplas verificam o protocolo, o IP de origem e de destino e as portas de origem e de destino, além de uma direção e uma ação (permitir, descartar ou alertar). Elas se parecem com regras de firewall tradicionais, mas são executadas no mecanismo com estado e, portanto, entendem as conexões estabelecidas.
Regras de lista de domínios
As regras de lista de domínios permitem ou negam o tráfego com base no nome de domínio de destino, inspecionando o SNI no TLS ou o cabeçalho Host no HTTP. Essa é a maneira mais simples de criar listas de permissões ou de bloqueio de domínios para controlar a saída sem escrever assinaturas complexas.
# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domainsRegras compatíveis com o Suricata
O Network Firewall aceita a sintaxe de regras de detecção de intrusões do Suricata, um padrão de IDS/IPS de código aberto amplamente utilizado. Isso permite reutilizar assinaturas de ameaças da comunidade e comerciais para detectar malwares, explorações e anomalias de protocolo, trazendo recursos maduros de IPS para sua VPC da AWS.
Permitir, descartar, alertar e rejeitar
As ações das regras com estado incluem permitir (permitir e interromper novas avaliações com estado), descartar (eliminar silenciosamente), alertar (registrar sem bloquear, como a contagem do WAF) e rejeitar (descartar e enviar uma redefinição de TCP). O modo de alerta é inestimável para testar assinaturas antes de aplicá-las.
Ordem de avaliação das regras
Você pode configurar o mecanismo com estado para avaliar as regras pela ordem de ação padrão ou pela ordem estrita. A ordem estrita permite controlar a precedência com precisão e definir um descarte padrão, algo essencial para uma política de saída que nega por padrão e permite somente o tráfego autorizado explicitamente.
Assinaturas gerenciadas de ameaças
A AWS oferece grupos de regras gerenciados para o Network Firewall, contendo assinaturas de ameaças selecionadas e atualizadas regularmente, por exemplo, contra malwares conhecidos de comando e controle e botnets. Assim como as regras gerenciadas do WAF, elas permitem adotar uma proteção mantida por especialistas sem criar todas as regras do Suricata por conta própria.
Registro de alertas
As regras com estado que usam a ação alertar gravam no log de alertas do firewall, mostrando exatamente qual assinatura correspondeu e qual tráfego estava envolvido. Analisar os logs de alertas é como você valida novas regras, investiga tráfego suspeito e ajusta falsos positivos antes de transformar alertas em descartes.
Criando uma política
Uma política prática usa regras sem estado para permitir ou descartar de forma geral, um grupo com estado de lista de domínios para criar uma lista de permissões de saída e grupos de assinaturas do Suricata ou gerenciadas para prevenção contra intrusões, com ordem estrita e descarte padrão. Esse design de regras em camadas oferece desempenho e profundidade.
Verificação rápida
Associe o formato da regra à necessidade.
Recapitulação
O Network Firewall usa grupos de regras sem estado (rápidos e aplicados por pacote) e com estado (cientes das conexões). Os formatos com estado são 5 tuplas, lista de domínios e compatível com o Suricata, com as ações permitir, descartar, alertar e rejeitar. Use a ordem estrita das regras com descarte padrão para uma saída que nega por padrão. Os grupos de assinaturas gerenciados da AWS acrescentam detecção selecionada de ameaças, e os logs de alertas permitem testar as regras antes de aplicá-las.
Perguntas Frequentes
A aula “Grupos de Regras com Estado e Regras Suricata” é grátis?
Sim — o texto completo de “Grupos de Regras com Estado e Regras Suricata” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Grupos de Regras com Estado e Regras Suricata”?
Defina regras de inspeção profunda que correspondam a padrões maliciosos. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Grupos de Regras com Estado e Regras Suricata”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que o AWS Network Firewall Oferece
- Grupos de Regras com Estado e Regras Suricata
- Filtragem de Domínios e Controle de Saída
- Protegendo a Borda do CloudFront