Группы правил с отслеживанием состояния и правила Suricata
Определяйте правила глубокой проверки, сопоставляющие вредоносные шаблоны.
«Группы правил с отслеживанием состояния и правила Suricata» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Типы групп правил
Network Firewall организует правила в группы правил, которые бывают stateless или stateful. Stateless-группы применяют быстрые правила для пакетов без отслеживания соединений; stateful-группы отслеживают состояние соединений и выполняют более глубокую проверку на основе сигнатур. Политика брандмауэра ссылается на оба типа.
Stateless-группы правил
Stateless-группы правил независимо проверяют каждый пакет по базовым атрибутам, таким как источник, пункт назначения, порт и протокол, а затем пропускают, отбрасывают его или передают на stateful-проверку. Они быстры и недороги, поэтому идеально подходят для грубой фильтрации перед более глубокой проверкой оставшегося трафика stateful-механизмом.
Stateful-группы правил
Stateful-группы правил понимают соединения и могут сопоставлять поведение протокола, домены и сигнатуры угроз. Именно здесь выполняется расширенное обнаружение; поддерживаются три формата: правила по 5 кортежам, правила списков доменов и правила, совместимые с Suricata. Это основа предотвращения вторжений Network Firewall.
Правила по 5 кортежам
Stateful-правила по 5 кортежам сопоставляют протокол, IP-адреса источника и назначения, а также порты источника и назначения, с указанием направления и действия (пропустить, отбросить, создать оповещение). Они похожи на традиционные правила брандмауэра, но выполняются stateful-механизмом и поэтому понимают уже установленные соединения.
Правила списков доменов
Правила списков доменов разрешают или запрещают трафик на основе доменного имени назначения, проверяя SNI в TLS или заголовок Host в HTTP. Это самый простой способ создавать списки разрешённых или запрещённых доменов для управления исходящим трафиком без написания сложных сигнатур.
# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domainsПравила, совместимые с Suricata
Network Firewall принимает синтаксис правил обнаружения вторжений с открытым исходным кодом Suricata — широко используемый стандарт IDS/IPS. Это позволяет повторно использовать сигнатуры угроз, созданные сообществом и коммерческими поставщиками, для обнаружения вредоносных программ, эксплойтов и аномалий протоколов, добавляя зрелые возможности IPS в Вашу VPC AWS.
Пропуск, отбрасывание, оповещение, отклонение
Действия stateful-правил включают пропуск (разрешить и прекратить дальнейшую stateful-проверку), отбрасывание (молча удалить), оповещение (записать в журнал без блокировки, как действие count в WAF) и отклонение (отбросить и отправить сброс TCP). Режим оповещений особенно полезен для проверки сигнатур перед их принудительным применением.
Порядок проверки правил
Можно настроить stateful-механизм на проверку правил в соответствии с порядком действий по умолчанию или в строгом порядке. Строгий порядок позволяет точно управлять приоритетом и задать отбрасывание по умолчанию, что необходимо для политики исходящего трафика с запретом по умолчанию, когда проходит только явно разрешённый трафик.
Управляемые сигнатуры угроз
AWS предлагает управляемые группы правил для Network Firewall с отобранными и регулярно обновляемыми сигнатурами угроз, например сигнатурами известных вредоносных управляющих серверов и ботнетов. Подобно управляемым правилам WAF, они позволяют использовать защиту, которую поддерживают эксперты, не создавая каждое правило Suricata самостоятельно.
Журналирование оповещений
Stateful-правила с действием оповещение записывают данные в журнал оповещений брандмауэра, показывая, какая именно сигнатура совпала и какой трафик был затронут. Просмотр журналов оповещений позволяет проверять новые правила, расследовать подозрительный трафик и устранять ложные срабатывания перед переключением оповещений на отбрасывание.
Создание политики
Практичная политика использует stateless-правила для грубого пропуска или отбрасывания, stateful-группу списка доменов для создания списка разрешённых пунктов назначения и группы сигнатур Suricata или управляемых сигнатур для предотвращения вторжений, со строгим порядком и отбрасыванием по умолчанию. Такая многоуровневая конструкция правил обеспечивает и производительность, и глубину проверки.
Быстрая проверка
Сопоставьте формат правила с задачей.
Итоги
Network Firewall использует stateless-группы (быстрые, для каждого пакета) и stateful-группы (учитывающие состояние соединения). Форматы stateful-правил — правила по 5 кортежам, правила списков доменов и правила, совместимые с Suricata; действия включают пропуск, отбрасывание, оповещение и отклонение. Для исходящего трафика с запретом по умолчанию используйте строгий порядок правил и отбрасывание по умолчанию. Управляемые группы сигнатур AWS добавляют отобранное обнаружение угроз, а журналы оповещений позволяют проверять правила до их принудительного применения.
Часто задаваемые вопросы
Урок «Группы правил с отслеживанием состояния и правила Suricata» бесплатный?
Да — полный текст урока «Группы правил с отслеживанием состояния и правила Suricata» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Группы правил с отслеживанием состояния и правила Suricata»?
Определяйте правила глубокой проверки, сопоставляющие вредоносные шаблоны. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Группы правил с отслеживанием состояния и правила Suricata»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Возможности AWS Network Firewall
- Группы правил с отслеживанием состояния и правила Suricata
- Фильтрация доменов и контроль исходящего трафика
- Защита периферии CloudFront