Tillståndsbaserade regelgrupper och Suricata-regler
Definiera regler för djupinspektion som matchar skadliga mönster.
Tillståndsbaserade regelgrupper och Suricata-regler är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Regelgruppstyper
Network Firewall organiserar regler i regelgrupper, som antingen är tillståndslösa eller tillståndsbaserade. Tillståndslösa grupper tillämpar snabba, anslutningsoberoende paketregler, medan tillståndsbaserade grupper följer anslutningens tillstånd och utför djupare, signaturbaserad inspektion. En brandväggspolicy refererar till båda typerna.
Tillståndslösa regelgrupper
Tillståndslösa regelgrupper utvärderar varje paket oberoende utifrån grundläggande attribut som källa, destination, port och protokoll och skickar sedan paketet vidare, släpper det eller vidarebefordrar det till tillståndsbaserad inspektion. De är snabba och kostnadseffektiva och passar därför bra för grov filtrering innan den djupare tillståndsbaserade motorn granskar det som återstår.
Tillståndsbaserade regelgrupper
Tillståndsbaserade regelgrupper förstår anslutningar och kan matcha protokollbeteende, domäner och hotsignaturer. Det är här den avancerade detekteringen sker, med stöd för tre format: 5-tuple-regler, domänlistregler och Suricata-kompatibla regler. Detta är kärnan i Network Firewalls intrångsskydd.
5-tuple-regler
Tillståndsbaserade 5-tuple-regler matchar protokoll, käll- och destinations-IP samt käll- och destinationsport, tillsammans med riktning och åtgärd (pass, drop, alert). De liknar traditionella brandväggsregler men körs i den tillståndsbaserade motorn och förstår därför etablerade anslutningar.
Domänlistregler
Domänlistregler tillåter eller nekar trafik baserat på destinationens domännamn genom att inspektera SNI i TLS eller Host-huvudet i HTTP. Detta är det enklaste sättet att skapa tillåtelselistor eller blockeringslistor för domäner vid utgående kontroll, utan att skriva komplexa signaturer.
# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domainsSuricata-kompatibla regler
Network Firewall accepterar syntaxen för intrångsdetekteringsregler från Suricata med öppen källkod, en vanligt använd IDS/IPS-standard. På så sätt kan du återanvända community-baserade och kommersiella hotsignaturer för att upptäcka skadlig kod, exploateringar och protokollavvikelser, vilket ger mogen IPS-funktionalitet i din AWS VPC.
Pass, Drop, Alert, Reject
Tillståndsbaserade regelåtgärder omfattar pass (tillåt och stoppa ytterligare tillståndsbaserad utvärdering), drop (kasta tyst), alert (logga utan att blockera, ungefär som WAF count) och reject (kasta och skicka en TCP-reset). Alert-läget är ovärderligt när du testar signaturer innan du börjar tillämpa dem.
Ordning för regelutvärdering
Du kan ställa in den tillståndsbaserade motorn så att regler utvärderas enligt standardåtgärdernas ordning eller i strikt ordning. Med strikt ordning kan du styra prioriteten exakt och ange ett standardbeteende att kasta trafik, vilket är avgörande för en deny-by-default-policy för utgående trafik där endast uttryckligen tillåten trafik släpps igenom.
Hanterade hotsignaturer
AWS erbjuder hanterade regelgrupper för Network Firewall med utvalda, regelbundet uppdaterade hotsignaturer (till exempel mot känd skadlig kod, command-and-control och botnät). Precis som WAF:s hanterade regler kan du använda expertsköddat skydd utan att själv behöva skriva varje Suricata-regel.
Loggning av larm
Tillståndsbaserade regler som använder åtgärden alert skriver till brandväggens larmlogg, som visar exakt vilken signatur som matchade och vilken trafik som berördes. Genom att granska larmloggar validerar du nya regler, utreder misstänkt trafik och justerar bort falska positiva innan du ändrar larmen till drops.
Bygga en policy
En praktisk policy använder tillståndslösa regler för grov pass/drop-filtrering, en tillståndsbaserad domänlistgrupp för tillåtelselistor för utgående trafik och Suricata- eller hanterade signaturgrupper för intrångsskydd, med strikt ordning och drop som standard. Denna lagerindelade regelutformning ger både prestanda och djup.
Snabb kontroll
Koppla rätt regelformat till behovet.
Sammanfattning
Network Firewall använder tillståndslösa (snabba, paketbaserade) och tillståndsbaserade (anslutningsmedvetna) regelgrupper. Tillståndsbaserade format är 5-tuple, domänlista och Suricata-kompatibla, med åtgärderna pass, drop, alert och reject. Använd strikt regelordning med drop som standard för deny-by-default vid utgående trafik. AWS:s hanterade signaturgrupper ger utvald hotdetektering, och larmloggar gör att du kan testa regler innan du börjar tillämpa dem.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Tillståndsbaserade regelgrupper och Suricata-regler” gratis?
Ja – hela texten till ”Tillståndsbaserade regelgrupper och Suricata-regler” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Tillståndsbaserade regelgrupper och Suricata-regler”?
Definiera regler för djupinspektion som matchar skadliga mönster. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Tillståndsbaserade regelgrupper och Suricata-regler”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad AWS Network Firewall erbjuder
- Tillståndsbaserade regelgrupper och Suricata-regler
- Domänfiltrering och egress-kontroll
- Säkra CloudFront Edge