0Pricing
Cloud & IT Cert Prep · Урок

Как группы безопасности фильтруют трафик

Разберитесь в брандмауэре с отслеживанием состояния, подключённом к каждому ресурсу.

«Как группы безопасности фильтруют трафик» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Сетевой экран ресурса

Группа безопасности (SG) — это виртуальный сетевой экран, который напрямую подключается к эластичному сетевому интерфейсу (ENI) ресурса, например экземпляра EC2, базы данных RDS или балансировщика нагрузки. Она управляет входящим и исходящим трафиком на уровне ресурса, а не на границе сети, поэтому два экземпляра в одной подсети могут иметь совершенно разные правила.

Только разрешающие правила

Группы безопасности содержат только разрешающие правила. Явно запретить трафик невозможно. Любой трафик, не соответствующий разрешающему правилу, просто отбрасывается. Это означает, что доступ создаётся добавлением нужных разрешений, а неявное поведение по умолчанию — блокировать всё остальное.

Поведение по умолчанию

Новая группа безопасности запрещает весь входящий трафик и разрешает весь исходящий трафик. Вы намеренно открываете входящий доступ, порт за портом, тогда как исходящий доступ остаётся полностью открытым, пока Вы его не ограничите. В экзаменационных сценариях часто важно помнить, что исходящий доступ по умолчанию разрешён.

Структура правила

Каждое правило определяет протокол (TCP, UDP, ICMP), диапазон портов и источник (для входящего трафика) или назначение (для исходящего). Источником может быть блок CIDR, например 10.0.0.0/16, или идентификатор другой группы безопасности, что позволяет ссылаться на группы вместо фиксированных IP-адресов.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Ссылки на другие группы

Указание в качестве источника идентификатора другой группы безопасности создаёт динамический доступ на основе принадлежности к группе. Например, группа безопасности базы данных может разрешить порт 5432 только группе безопасности уровня приложения. При увеличении или уменьшении числа серверов приложения изменять IP-адреса не требуется, поскольку доступ определяется составом указанной группы.

Отслеживание состояния

Группы безопасности являются с отслеживанием состояния. Если Вы разрешаете входящий запрос, ответ автоматически разрешается в обратном направлении независимо от правил исходящего трафика, и наоборот. Подключение отслеживается, поэтому писать соответствующее правило для обратного трафика не нужно. Это главное поведенческое отличие от сетевых списков контроля доступа.

Несколько групп для одного ресурса

К одному ENI можно одновременно подключить несколько групп безопасности. Их правила объединяются: если хотя бы одна подключённая группа разрешает трафик, он разрешён. Порядка или приоритета правил нет, поэтому нельзя использовать одну группу, чтобы переопределить другую запретом.

Принцип наименьших привилегий

Применяйте принцип наименьших привилегий, открывая только те порты, которые необходимы каждому уровню. Например, веб-уровень может разрешать порт 443 из интернета; прикладной уровень — порт 8080 только от веб-группы SG; уровень данных — порт 3306 только от прикладной группы SG. Такая последовательная схема уровней ограничивает боковое перемещение после взлома.

Распространённые ошибки

Самая опасная неправильная настройка — разрешить 0.0.0.0/0 для порта 22 или 3389, открыв SSH или RDP всему интернету. GuardDuty и Центр безопасности обнаруживают такие настройки. По возможности вообще не открывайте входящие административные порты, а вместо этого используйте Диспетчер сеансов, которому посвящён курс по SSM.

Пробел в журналировании

Сами группы безопасности не ведут журнал разрешённых или отклонённых пакетов. Чтобы увидеть, какой трафик действительно проходил, используйте журналы потоков VPC, в которых для каждого соединения записывается решение принять или отклонить его. Сочетайте проектирование SG с журналами потоков, чтобы проверять работу правил.

Их место в архитектуре

Группы безопасности — это первый и наиболее детальный уровень сетевой защиты внутри VPC, работающий на уровне экземпляров. Они дополняют сетевые списки управления доступом на уровне подсети и инструменты прикладного уровня, такие как WAF. Для экзамена SCS-C02 необходимо хорошо понимать их отслеживание состояния, поведение «только разрешить» и объединение правил.

Быстрая проверка

Проверьте, насколько хорошо Вы понимаете поведение групп безопасности.

Итоги

Группы безопасности — это отслеживающие состояние виртуальные брандмауэры, работающие только на разрешение и подключённые к ENI ресурса. Новые группы запрещают весь входящий и разрешают весь исходящий трафик. Правила задают протокол, порт и источник, которым может быть CIDR или ID другой группы. Несколько групп объединяются, и их правила действуют совместно: запретов и порядка приоритета нет. Не открывайте административные порты для всех и используйте журналы потоков для наблюдения за трафиком, поскольку SG не ведут журналирование.

Часто задаваемые вопросы

Урок «Как группы безопасности фильтруют трафик» бесплатный?

Да — полный текст урока «Как группы безопасности фильтруют трафик» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Как группы безопасности фильтруют трафик»?

Разберитесь в брандмауэре с отслеживанием состояния, подключённом к каждому ресурсу. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Как группы безопасности фильтруют трафик»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как группы безопасности фильтруют трафик
  2. Как сетевые ACL фильтруют подсети
  3. Поведение с отслеживанием состояния и без него
  4. Совместное применение для эшелонированной защиты
← Назад к Cloud & IT Cert Prep