Filtragem de Domínios e Controle de Saída
Restrinja os destinos externos que suas cargas de trabalho podem acessar.
Filtragem de Domínios e Controle de Saída é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Por que controlar a saída
A maioria dos firewalls se concentra no tráfego de entrada, mas o controle de saída é essencial para a segurança. Cargas de trabalho comprometidas se comunicam com servidores de atacantes para receber comandos ou exfiltrar dados. Restringir os destinos que seus recursos podem acessar interrompe esse caminho e limita os danos de uma violação.
Limitações dos SGs e das NACLs
Os grupos de segurança e as NACLs podem restringir o tráfego de saída somente por IP e porta, não por domínio. Como a infraestrutura dos atacantes usa IPs rotativos e hosts de nuvem compartilhados, as regras de saída baseadas em IP são frágeis. A filtragem baseada em domínio do Network Firewall resolve isso controlando os destinos pelo nome.
Listas de permissões de domínios
Uma lista de permissões de domínios permite tráfego de saída somente para domínios aprovados, como seus repositórios de software, endpoints de serviços da AWS e APIs de parceiros, bloqueando todo o restante. Essa postura de negar por padrão significa que até mesmo um host comprometido não consegue acessar servidores desconhecidos de comando e controle.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPListas de bloqueio de domínios
Uma lista de bloqueio de domínios adota a abordagem oposta: bloqueia domínios conhecidos como maliciosos ou indesejados e permite os demais. As listas de permissões são mais fortes em ambientes de alta segurança, enquanto as listas de bloqueio são adequadas para cargas de trabalho menos restritivas, nas quais bloquear tudo seria impraticável.
Como os domínios são identificados
O Network Firewall inspeciona o TLS SNI (Server Name Indication) para HTTPS e o cabeçalho Host do HTTP para texto não criptografado, determinando o domínio de destino. Como o SNI é enviado sem criptografia durante o handshake do TLS, o firewall pode filtrar HTTPS por domínio sem descriptografar o tráfego.
Prevenção contra exfiltração de dados
A filtragem de saída combate diretamente a exfiltração de dados. Se um atacante tentar enviar dados roubados para um serviço de armazenamento em nuvem ou site de compartilhamento de texto não aprovado, a regra de domínio bloqueará a conexão. Com o registro de logs, você também recebe um alerta de que ocorreu uma tentativa, o que ajuda na detecção.
Bloqueio de comando e controle
Os malwares normalmente enviam sinais para domínios de comando e controle (C2) para receber instruções. Uma lista de permissões de saída estrita interrompe esse ciclo porque o domínio de C2 não está na lista, neutralizando muitas famílias de malware mesmo após a infecção inicial. Esse é um controle essencial de contenção.
Saída centralizada
Em ambientes com várias VPCs, roteie todo o tráfego de saída por uma VPC central de inspeção que execute o Network Firewall por meio de um gateway de trânsito. Assim, uma única política de saída governará todas as cargas de trabalho, e um único conjunto de regras de domínio será aplicado de forma consistente em toda a organização, simplificando a segurança e a auditoria.
Interação com o NAT
A filtragem de saída normalmente fica junto a um gateway NAT no caminho de saída. O tráfego flui das sub-redes privadas pelo firewall, depois pelo NAT e então para a internet. As tabelas de rotas devem enviar o tráfego pelo endpoint do firewall antes do NAT, para que cada conexão de saída seja inspecionada.
Registro das decisões de saída
Envie os logs de alertas e de fluxo do Network Firewall para seu pipeline de logs, para que você veja quais tentativas de saída foram bloqueadas e quais domínios as cargas de trabalho acessam. Domínios bloqueados inesperados podem revelar uma violação, enquanto a lista de permissões ajuda a dimensionar corretamente e reforçar a política ao longo do tempo.
Uma estratégia de saída em camadas
Uma segurança de saída eficaz combina listas de permissões de domínios, ordenação estrita com descarte padrão, inspeção centralizada e registro detalhado de logs. Isso transforma o tráfego de saída de uma porta aberta em um canal rigorosamente governado e observável, um controle que o exame SCS-C02 enfatiza para conter violações.
Verificação rápida
Aplique o raciocínio da filtragem de saída.
Recapitulação
O controle de saída impede que hosts comprometidos acessem a infraestrutura dos atacantes. Como os grupos de segurança e as NACLs filtram somente por IP e porta, use listas de permissões ou de bloqueio de domínios no Network Firewall, identificando o TLS SNI e o Host do HTTP sem descriptografar o tráfego. Isso bloqueia sinais de comando e controle e a exfiltração de dados. Centralize a saída por uma VPC de inspeção, coloque o firewall antes do NAT e registre todas as decisões.
Perguntas Frequentes
A aula “Filtragem de Domínios e Controle de Saída” é grátis?
Sim — o texto completo de “Filtragem de Domínios e Controle de Saída” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Filtragem de Domínios e Controle de Saída”?
Restrinja os destinos externos que suas cargas de trabalho podem acessar. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Filtragem de Domínios e Controle de Saída”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que o AWS Network Firewall Oferece
- Grupos de Regras com Estado e Regras Suricata
- Filtragem de Domínios e Controle de Saída
- Protegendo a Borda do CloudFront