0Pricing
AWS Security Academy · Урок

Фильтрация доменов и контроль исходящего трафика

Ограничивайте внешние назначения, к которым могут обращаться Ваши рабочие нагрузки.

«Фильтрация доменов и контроль исходящего трафика» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Зачем контролировать исходящий трафик

Большинство брандмауэров сосредоточено на входящем трафике, однако управление исходящим трафиком критически важно для безопасности. Скомпрометированные рабочие нагрузки связываются с серверами злоумышленников, чтобы получать команды или выводить данные. Ограничение пунктов назначения, к которым могут обращаться Ваши ресурсы, перекрывает этот путь и уменьшает ущерб от взлома.

Ограничения групп безопасности и NACL

Группы безопасности и NACL могут ограничивать исходящий трафик только по IP-адресу и порту, но не по домену. Поскольку атакующая инфраструктура использует меняющиеся IP-адреса и общие облачные узлы, правила исходящего трафика на основе IP ненадёжны. Фильтрация по доменам в Network Firewall решает эту проблему, управляя пунктами назначения по имени.

Списки разрешённых доменов

Список разрешённых доменов разрешает исходящий трафик только к одобренным доменам, например к репозиториям программного обеспечения, конечным точкам сервисов AWS и API партнёров, блокируя всё остальное. Такой подход с запретом по умолчанию означает, что даже скомпрометированный узел не сможет связаться с неизвестными управляющими серверами.

# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROP

Списки запрещённых доменов

Список запрещённых доменов использует противоположный подход: блокирует известные вредоносные или нежелательные домены, разрешая остальные. Списки разрешённых доменов надёжнее в средах с высокими требованиями к безопасности, тогда как списки запрещённых подходят для менее строгих рабочих нагрузок, где блокировать всё было бы непрактично.

Сопоставление доменов

Network Firewall проверяет TLS SNI (Server Name Indication) для HTTPS и заголовок HTTP Host для незашифрованного трафика, чтобы определить домен назначения. Поскольку SNI передаётся в открытом виде во время TLS-рукопожатия, брандмауэр может фильтровать HTTPS по домену без расшифровки трафика.

Предотвращение вывода данных

Фильтрация исходящего трафика напрямую противодействует выводу данных. Если злоумышленник попытается загрузить украденные данные в неразрешённое облачное хранилище или на сайт для публикации текста, правило домена заблокирует соединение. В сочетании с журналированием это также создаёт оповещение о попытке, помогая обнаружить атаку.

Блокировка управляющих серверов

Вредоносные программы обычно связываются с доменами управляющих серверов (C2), чтобы получать инструкции. Строгий список разрешённых пунктов назначения разрывает этот цикл, поскольку домена C2 нет в списке, и нейтрализует многие семейства вредоносных программ даже после первоначального заражения. Это важная мера сдерживания.

Централизованный исходящий трафик

В конфигурациях с несколькими VPC направляйте весь исходящий трафик через центральную VPC проверки, в которой работает Network Firewall, используя транзитный шлюз. Тогда одна политика исходящего трафика будет управлять всеми рабочими нагрузками, а единый набор правил доменов будет последовательно применяться во всей организации, упрощая безопасность и аудит.

Взаимодействие с NAT

Фильтрация исходящего трафика обычно выполняется вместе с шлюзом NAT на пути наружу. Трафик проходит из частных подсетей через брандмауэр, затем через NAT и далее в интернет. Таблицы маршрутизации должны направлять трафик через конечную точку брандмауэра до NAT, чтобы проверялось каждое исходящее соединение.

Журналирование решений по исходящему трафику

Отправляйте журналы оповещений и потоков Network Firewall в Ваш конвейер журналирования, чтобы видеть, какие попытки исходящего соединения были заблокированы и с какими доменами связываются рабочие нагрузки. Неожиданно заблокированные домены могут указывать на взлом, а список разрешённых доменов помогает со временем оптимизировать и ужесточать политику.

Многоуровневая стратегия исходящего трафика

Эффективная защита исходящего трафика объединяет списки разрешённых доменов, строгий порядок с отбрасыванием по умолчанию, централизованную проверку и подробное журналирование. Это превращает исходящий трафик из открытой двери в строго управляемый и наблюдаемый канал — меру защиты, которую подчёркивает экзамен SCS-C02 для сдерживания последствий взлома.

Быстрая проверка

Примените принципы фильтрации исходящего трафика.

Итоги

Управление исходящим трафиком не позволяет скомпрометированным узлам связываться с инфраструктурой злоумышленников. Поскольку группы безопасности и NACL фильтруют только по IP-адресу и порту, используйте в Network Firewall списки разрешённых или запрещённых доменов, сопоставляя TLS SNI и HTTP Host без расшифровки. Это блокирует сигналы управляющим серверам и вывод данных. Централизуйте исходящий трафик через VPC проверки, разместите брандмауэр перед NAT и журналируйте все решения.

Часто задаваемые вопросы

Урок «Фильтрация доменов и контроль исходящего трафика» бесплатный?

Да — полный текст урока «Фильтрация доменов и контроль исходящего трафика» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Фильтрация доменов и контроль исходящего трафика»?

Ограничивайте внешние назначения, к которым могут обращаться Ваши рабочие нагрузки. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Фильтрация доменов и контроль исходящего трафика»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Возможности AWS Network Firewall
  2. Группы правил с отслеживанием состояния и правила Suricata
  3. Фильтрация доменов и контроль исходящего трафика
  4. Защита периферии CloudFront
← Назад к AWS Security Academy