Таблицы маршрутизации как средства безопасности
Используйте маршрутизацию, чтобы изолировать чувствительные подсети уже на этапе проектирования.
«Таблицы маршрутизации как средства безопасности» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Маршрутизация — это безопасность
Таблица маршрутизации — это набор правил, определяющих, куда направляется сетевой трафик из подсети. Помимо обеспечения подключения, таблицы маршрутизации являются средством управления безопасностью: контролируя доступные подсети назначения, Вы определяете, что вообще возможно, ещё до применения любого правила сетевого экрана.
Как работают маршруты
Каждый маршрут сопоставляет целевой CIDR с назначением, например со шлюзом интернета, шлюзом NAT, пиринговым подключением или транзитным шлюзом. AWS использует наиболее специфичный подходящий маршрут для каждого пакета. Локальный маршрут для CIDR VPC присутствует всегда и не может быть удалён.
Определение публичных и частных подсетей
Именно наличие или отсутствие маршрута к шлюзу интернета определяет, является ли подсеть публичной или частной. Удаление этого маршрута мгновенно превращает подсеть в частную. Поэтому истинным фактором доступности из интернета являются таблицы маршрутизации, а не настройки подсети.
Связи с подсетями
Каждая подсеть связана ровно с одной таблицей маршрутизации, хотя одна таблица может обслуживать множество подсетей. Подсети без явно заданной связи используют главную таблицу маршрутизации VPC. Размещение публичных и частных подсетей в разных таблицах маршрутизации делает их правила доступа понятными и проверяемыми.
Изоляция конфиденциальных подсетей
Чтобы изолировать подсеть данных, назначьте ей таблицу маршрутизации, в которой вообще нет маршрута в интернет или через NAT, а есть только локальный маршрут VPC. Такая подсеть может обмениваться данными внутри VPC, но не имеет пути в интернет ни в одном направлении, что обеспечивает структурную изоляцию, а не только опору на правила сетевого экрана.
Маршрутизация к конечным точкам
Когда Вы создаёте шлюзовую конечную точку VPC для S3 или DynamoDB, AWS добавляет маршрут к конечной точке в соответствующие таблицы маршрутизации. Благодаря этому трафик к данному сервису AWS направляется через частную конечную точку, а не через интернет; такое изменение маршрутизации одновременно обеспечивает и защищает частный доступ.
Направление трафика через проверку
Таблицы маршрутизации могут принудительно направлять трафик через устройство проверки или сетевой экран AWS перед выходом из VPC. Если направить исходящий трафик подсети к конечной точке сетевого экрана, а не напрямую к NAT, Вы гарантируете проверку каждого исходящего пакета. Таким образом, маршрутизация определяет, где выполняются проверки безопасности.
Маршруты для пиринга и транзита
Чтобы подключиться к другому VPC, маршрут должен указывать на пиринговое подключение или транзитный шлюз. Отсутствие такого маршрута сохраняет разделение сетей. Слишком широкие маршруты могут непреднамеренно открыть пути между средами, поэтому записи маршрутов должны быть настолько конкретными, насколько это необходимо для задуманного подключения.
Риск широких маршрутов
Слишком разрешающий маршрут, например направляющий 0.0.0.0/0 к шлюзу интернета в уровне, который должен быть частным, незаметно делает этот уровень публичным. Проверка таблиц маршрутизации на наличие непредусмотренных маршрутов в интернет или между VPC — важная часть защиты VPC.
Таблицы маршрутизации в многоуровневой защите
Сочетайте маршрутизацию с NACL и группами безопасности: таблицы маршрутизации определяют, какие пути существуют, а NACL и группы безопасности — какой трафик разрешён на этих путях. Назначение без маршрута недоступно независимо от правил сетевого экрана, поэтому маршрутизация является внешним уровнем управления сетью.
Итоги
Рассматривайте таблицы маршрутизации как осознанную границу безопасности. Используйте их, чтобы определить различия между публичными и частными подсетями, изолировать конфиденциальные подсети, направлять трафик через проверку и контролировать доступ между VPC. Проверка маршрутов на наличие непредусмотренных путей так же важна, как проверка правил сетевого экрана.
Быстрая проверка
Примените принципы безопасности таблиц маршрутизации.
Повторение
Таблицы маршрутизации сопоставляют целевые CIDR с назначениями и используют наиболее специфичное совпадение; локальный маршрут VPC присутствует всегда. Они определяют различия между публичными и частными подсетями через маршрут к шлюзу интернета, изолируют конфиденциальные подсети (только локальный маршрут), направляют трафик к конечным точкам VPC или сетевым экранам для проверки и контролируют доступ между VPC через пиринговые или транзитные маршруты. Проверяйте наличие непредусмотренных путей в интернет или между VPC.
Изучай AWS Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 30
- Уроки
- 120
Часто задаваемые вопросы
Урок «Таблицы маршрутизации как средства безопасности» бесплатный?
Да — полный текст урока «Таблицы маршрутизации как средства безопасности» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Таблицы маршрутизации как средства безопасности»?
Используйте маршрутизацию, чтобы изолировать чувствительные подсети уже на этапе проектирования. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Таблицы маршрутизации как средства безопасности»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Проектирование публичных и частных подсетей
- Интернет, NAT и шлюзы исходящего трафика
- Таблицы маршрутизации как средства безопасности
- Защита пиринга VPC и Transit Gateway