Фильтрация доменов и контроль исходящего трафика
Ограничивайте внешние назначения, к которым могут обращаться Ваши рабочие нагрузки.
«Фильтрация доменов и контроль исходящего трафика» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Зачем контролировать исходящий трафик
Большинство брандмауэров сосредоточено на входящем трафике, однако управление исходящим трафиком критически важно для безопасности. Скомпрометированные рабочие нагрузки связываются с серверами злоумышленников, чтобы получать команды или выводить данные. Ограничение пунктов назначения, к которым могут обращаться Ваши ресурсы, перекрывает этот путь и уменьшает ущерб от взлома.
Ограничения групп безопасности и NACL
Группы безопасности и NACL могут ограничивать исходящий трафик только по IP-адресу и порту, но не по домену. Поскольку атакующая инфраструктура использует меняющиеся IP-адреса и общие облачные узлы, правила исходящего трафика на основе IP ненадёжны. Фильтрация по доменам в Network Firewall решает эту проблему, управляя пунктами назначения по имени.
Списки разрешённых доменов
Список разрешённых доменов разрешает исходящий трафик только к одобренным доменам, например к репозиториям программного обеспечения, конечным точкам сервисов AWS и API партнёров, блокируя всё остальное. Такой подход с запретом по умолчанию означает, что даже скомпрометированный узел не сможет связаться с неизвестными управляющими серверами.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPСписки запрещённых доменов
Список запрещённых доменов использует противоположный подход: блокирует известные вредоносные или нежелательные домены, разрешая остальные. Списки разрешённых доменов надёжнее в средах с высокими требованиями к безопасности, тогда как списки запрещённых подходят для менее строгих рабочих нагрузок, где блокировать всё было бы непрактично.
Сопоставление доменов
Network Firewall проверяет TLS SNI (Server Name Indication) для HTTPS и заголовок HTTP Host для незашифрованного трафика, чтобы определить домен назначения. Поскольку SNI передаётся в открытом виде во время TLS-рукопожатия, брандмауэр может фильтровать HTTPS по домену без расшифровки трафика.
Предотвращение вывода данных
Фильтрация исходящего трафика напрямую противодействует выводу данных. Если злоумышленник попытается загрузить украденные данные в неразрешённое облачное хранилище или на сайт для публикации текста, правило домена заблокирует соединение. В сочетании с журналированием это также создаёт оповещение о попытке, помогая обнаружить атаку.
Блокировка управляющих серверов
Вредоносные программы обычно связываются с доменами управляющих серверов (C2), чтобы получать инструкции. Строгий список разрешённых пунктов назначения разрывает этот цикл, поскольку домена C2 нет в списке, и нейтрализует многие семейства вредоносных программ даже после первоначального заражения. Это важная мера сдерживания.
Централизованный исходящий трафик
В конфигурациях с несколькими VPC направляйте весь исходящий трафик через центральную VPC проверки, в которой работает Network Firewall, используя транзитный шлюз. Тогда одна политика исходящего трафика будет управлять всеми рабочими нагрузками, а единый набор правил доменов будет последовательно применяться во всей организации, упрощая безопасность и аудит.
Взаимодействие с NAT
Фильтрация исходящего трафика обычно выполняется вместе с шлюзом NAT на пути наружу. Трафик проходит из частных подсетей через брандмауэр, затем через NAT и далее в интернет. Таблицы маршрутизации должны направлять трафик через конечную точку брандмауэра до NAT, чтобы проверялось каждое исходящее соединение.
Журналирование решений по исходящему трафику
Отправляйте журналы оповещений и потоков Network Firewall в Ваш конвейер журналирования, чтобы видеть, какие попытки исходящего соединения были заблокированы и с какими доменами связываются рабочие нагрузки. Неожиданно заблокированные домены могут указывать на взлом, а список разрешённых доменов помогает со временем оптимизировать и ужесточать политику.
Многоуровневая стратегия исходящего трафика
Эффективная защита исходящего трафика объединяет списки разрешённых доменов, строгий порядок с отбрасыванием по умолчанию, централизованную проверку и подробное журналирование. Это превращает исходящий трафик из открытой двери в строго управляемый и наблюдаемый канал — меру защиты, которую подчёркивает экзамен SCS-C02 для сдерживания последствий взлома.
Быстрая проверка
Примените принципы фильтрации исходящего трафика.
Итоги
Управление исходящим трафиком не позволяет скомпрометированным узлам связываться с инфраструктурой злоумышленников. Поскольку группы безопасности и NACL фильтруют только по IP-адресу и порту, используйте в Network Firewall списки разрешённых или запрещённых доменов, сопоставляя TLS SNI и HTTP Host без расшифровки. Это блокирует сигналы управляющим серверам и вывод данных. Централизуйте исходящий трафик через VPC проверки, разместите брандмауэр перед NAT и журналируйте все решения.
Часто задаваемые вопросы
Урок «Фильтрация доменов и контроль исходящего трафика» бесплатный?
Да — полный текст урока «Фильтрация доменов и контроль исходящего трафика» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Фильтрация доменов и контроль исходящего трафика»?
Ограничивайте внешние назначения, к которым могут обращаться Ваши рабочие нагрузки. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Фильтрация доменов и контроль исходящего трафика»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Возможности AWS Network Firewall
- Группы правил с отслеживанием состояния и правила Suricata
- Фильтрация доменов и контроль исходящего трафика
- Защита периферии CloudFront