Så filtrerar Security Groups trafik
Förstå den tillståndsbaserade brandvägg som är kopplad till varje resurs.
Så filtrerar Security Groups trafik är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Resursbrandväggen
En security group (SG) är en virtuell brandvägg som ansluts direkt till ett elastiskt nätverksgränssnitt (ENI) på en resurs, till exempel en EC2-instans, en RDS-databas eller en lastbalanserare. Den kontrollerar inkommande och utgående trafik på resursnivå i stället för vid nätverksgränsen, så två instanser i samma subnät kan ha helt olika regler.
Regler som endast tillåter
Security groups innehåller endast regler som tillåter. Det går inte att skriva ett uttryckligt deny. Trafik som inte matchar en allow-regel släpps helt enkelt inte igenom. Det innebär att Ni bygger åtkomst genom att lägga till de tillstånd Ni vill ha, medan standardbeteendet implicit blockerar allt annat.
Standardbeteende
En helt ny security group nekar all inkommande trafik och tillåter all utgående trafik. Ni öppnar avsiktligt för inkommande åtkomst, port för port, medan utgående trafik förblir helt öppen om Ni inte begränsar den. Scenarier på prov bygger ofta på att man kommer ihåg att utgående trafik som standard är tillåten.
En regels uppbyggnad
Varje regel definierar ett protokoll (TCP, UDP, ICMP), ett portintervall och en källa (för inkommande trafik) eller ett mål (för utgående trafik). Källan kan vara ett CIDR-block, till exempel 10.0.0.0/16, eller ett annat security group-ID, vilket gör att Ni kan referera till grupper i stället för fasta IP-adresser.
aws ec2 authorize-security-group-ingress \
--group-id sg-0abc123 \
--protocol tcp --port 443 \
--cidr 0.0.0.0/0Referera till andra grupper
Om Ni anger ett annat security group-ID som källa skapas dynamisk, identitetsbaserad åtkomst. En databas-SG kan till exempel tillåta port 5432 endast från SG:n för applikationslagret. När appservrar skalas upp och ned behövs inga IP-ändringar, eftersom medlemskapet i den refererade gruppen styr åtkomsten.
Tillståndsbaserad spårning
Security groups är stateful. När Ni tillåter en inkommande begäran tillåts svaret automatiskt ut, oavsett reglerna för utgående trafik, och vice versa. Anslutningen spåras, så Ni behöver aldrig skriva en matchande regel för returtrafiken. Detta är den största beteendemässiga skillnaden jämfört med network ACLs.
Flera grupper per resurs
Ett enda ENI kan ha flera security groups anslutna samtidigt. Deras regler kombineras som en union: om någon ansluten grupp tillåter trafiken släpps den igenom. Det finns ingen regelordning eller prioritet, så Ni kan inte använda en grupp för att åsidosätta en annan med ett deny.
Principen om minsta behörighet
Tillämpa principen om minsta behörighet genom att endast öppna exakt de portar som varje lager behöver. Ett webblager kan tillåta 443 från internet, ett applager tillåter 8080 endast från webb-SG:n och ett datalager tillåter 3306 endast från app-SG:n. Denna kedjning mellan lager begränsar möjligheten till lateral förflyttning efter ett intrång.
Vanliga misstag
Den farligaste felkonfigurationen är att tillåta 0.0.0.0/0 på port 22 eller 3389, vilket exponerar SSH eller RDP mot hela internet. GuardDuty och Security Hub flaggar detta. Föredra att inte ha några inkommande administrationsportar alls och använd i stället Session Manager, som behandlas i SSM-kursen.
Loggningslucka
Säkerhetsgrupper loggar inte själva tillåtna eller nekade paket. För att se vilken trafik som faktiskt flödade använder du VPC Flow Logs, som registrerar beslutet att acceptera eller avvisa varje anslutning. Kombinera utformningen av SG:er med Flow Logs för att verifiera att reglerna fungerar som avsett.
Var de passar in
Säkerhetsgrupper är ditt första och mest detaljerade lager av nätverksförsvar i en VPC och verkar på instansnivå. De kompletterar nätverks-ACL:er som gäller för hela subnät och verktyg på applikationslagret, som WAF. Det är viktigt att behärska deras tillståndskänsliga beteende, att de endast tillåter trafik och att reglerna kombineras som en union inför SCS-C02-examen.
Snabbtest
Testa dina kunskaper om säkerhetsgruppernas beteende.
Sammanfattning
Säkerhetsgrupper är tillståndskänsliga virtuella brandväggar som endast tillåter trafik och som kopplas till resursens ENI. Nya grupper nekar all inkommande trafik och tillåter all utgående trafik. Regler anger protokoll, port och en källa som kan vara en CIDR eller ett annat grupp-ID. Flera grupper kombineras som en union utan nekanderegler eller inbördes ordning. Undvik öppna administrationsportar och använd Flow Logs för att observera trafiken, eftersom SG:er inte loggar.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Så filtrerar Security Groups trafik” gratis?
Ja – hela texten till ”Så filtrerar Security Groups trafik” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Så filtrerar Security Groups trafik”?
Förstå den tillståndsbaserade brandvägg som är kopplad till varje resurs. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Så filtrerar Security Groups trafik”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Så filtrerar Security Groups trafik
- Så filtrerar Network ACLs subnät
- Tillståndsbaserat kontra tillståndslöst beteende
- Kombinera båda för defense in depth