Совместное применение для эшелонированной защиты
Объединяйте два брандмауэра, чтобы усилить безопасность сети.
«Совместное применение для эшелонированной защиты» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Многоуровневая защита
Многоуровневая защита означает объединение независимых механизмов, чтобы сбой или пробел в одном из них не раскрыл рабочую нагрузку. В VPC такими уровнями являются группы безопасности и сетевые списки управления доступом; вместе с таблицами маршрутизации, WAF и сетевым брандмауэром они образуют перекрывающиеся барьеры вокруг ресурсов.
Взаимодополняющие преимущества
Группы безопасности обеспечивают точное, привязанное к ресурсу управление с отслеживанием состояния и правилами только на разрешение. NACL обеспечивают грубое управление для всей подсети без отслеживания состояния и поддерживают как разрешение, так и запрет. Совместное использование позволяет задать общий базовый уровень для подсети и точно настроить каждый ресурс.
Оба механизма должны разрешить
Чтобы входящий трафик достиг экземпляра, его должны разрешить и NACL, и группа безопасности. Запрет на любом уровне отбрасывает пакет. Эта логика AND означает, что строгий NACL служит дополнительной защитой, даже если группа безопасности по ошибке настроена слишком разрешающе.
Базовый уровень подсети с помощью NACL
Используйте NACL для задания ограничений на уровне подсети, которые не может обойти владелец ресурса, например для запрета известного вредоносного CIDR или блокировки трафика между уровнями, которым не следует взаимодействовать. Поскольку NACL являются грубым инструментом, делайте такие правила общими и стабильными.
Точная настройка ресурсов с помощью SG
Используйте группы безопасности для повседневных правил наименьших привилегий: откройте порт 443 на веб-уровне, разрешите прикладному уровню обращаться к базе данных и ссылайтесь на группы вместо IP-адресов. Здесь сосредоточена большая часть сетевой политики, поскольку этот механизм точен и отслеживает состояние.
Многоуровневая архитектура
Классическая многоуровневая архитектура размещает общедоступные подсети, подсети для частных приложений и подсети для частных данных на отдельных уровнях. NACL не позволяют подсети данных напрямую взаимодействовать с интернетом, а группы безопасности выстраивают цепочку «веб-уровень — приложение — база данных». Даже после взлома одного уровня злоумышленник сталкивается с обоими механизмами на следующем.
Ограничение радиуса поражения
Многоуровневая защита уменьшает радиус поражения при компрометации. Если сервер приложения взломан, строгие группы безопасности не дают ему сканировать уровень данных, а NACL останавливают боковое перемещение по всей подсети. Злоумышленник оказывается изолированным, а не получает свободу перемещения по VPC.
Проверка с помощью журналов потоков
Проверяйте фактическую работу многоуровневых правил с помощью анализа журналов потоков VPC. Записи об отклонениях показывают заблокированные попытки, а неожиданные разрешения выявляют пробелы. Используйте журналы потоков вместе с запросами Athena, чтобы проверить соответствие трафика между уровнями задуманной архитектуре.
Как не полагаться чрезмерно на NACLs
Поскольку NACLs не отслеживают состояние соединений и по умолчанию ограничены 20 правилами для каждого направления, не пытайтесь выражать в них детализированную политику. Перегруженные NACLs создают проблемы с эфемерными портами и разрастанием номеров правил. Делайте их простыми, а детализацию возлагайте на группы безопасности.
За пределами уровня 4
Группы безопасности и NACLs фильтруют только по IP, порту и протоколу. Чтобы проверять содержимое HTTP, блокировать SQL-инъекции или фильтровать по домену, добавьте более высокие уровни: WAF для веб-запросов и AWS Network Firewall для глубокой проверки пакетов. Оба средства будут рассмотрены далее в этой категории.
Весь стек
Зрелая VPC объединяет таблицы маршрутизации, NACLs, группы безопасности, Network Firewall и WAF, причём каждый компонент обнаруживает то, что пропускают остальные. На экзамене SCS-C02 важно выбрать подходящий механизм на нужном уровне и сочетать механизмы, а не полагаться только на один из них.
Быстрая проверка
Поразмышляйте об эшелонированных механизмах контроля.
Повторение
Многоуровневая защита объединяет NACLs и группы безопасности, поэтому пробел в одном механизме компенсируется другим. Для прохождения трафика оба механизма должны разрешать входящие соединения, поэтому ограничительный NACL служит дополнительным барьером. Используйте NACLs для грубых ограничений на уровне подсети, а группы безопасности — для точного принципа наименьших привилегий на уровне ресурсов. Проверяйте результаты с помощью журналов потоков, поддерживайте NACLs простыми, а для фильтрации с учётом содержимого добавляйте WAF или Network Firewall.
Изучай Cloud & IT Cert Prep с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 150
- Уроки
- 600
Часто задаваемые вопросы
Урок «Совместное применение для эшелонированной защиты» бесплатный?
Да — полный текст урока «Совместное применение для эшелонированной защиты» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Совместное применение для эшелонированной защиты»?
Объединяйте два брандмауэра, чтобы усилить безопасность сети. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Совместное применение для эшелонированной защиты»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как группы безопасности фильтруют трафик
- Как сетевые ACL фильтруют подсети
- Поведение с отслеживанием состояния и без него
- Совместное применение для эшелонированной защиты