Cloud & IT Cert Prep · Lektion

Så filtrerar Security Groups trafik

Förstå den tillståndsbaserade brandvägg som är kopplad till varje resurs.

Lektion 1 av 413 steg

Så filtrerar Security Groups trafik är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Resursbrandväggen

En security group (SG) är en virtuell brandvägg som ansluts direkt till ett elastiskt nätverksgränssnitt (ENI) på en resurs, till exempel en EC2-instans, en RDS-databas eller en lastbalanserare. Den kontrollerar inkommande och utgående trafik på resursnivå i stället för vid nätverksgränsen, så två instanser i samma subnät kan ha helt olika regler.

Regler som endast tillåter

Security groups innehåller endast regler som tillåter. Det går inte att skriva ett uttryckligt deny. Trafik som inte matchar en allow-regel släpps helt enkelt inte igenom. Det innebär att Ni bygger åtkomst genom att lägga till de tillstånd Ni vill ha, medan standardbeteendet implicit blockerar allt annat.

Standardbeteende

En helt ny security group nekar all inkommande trafik och tillåter all utgående trafik. Ni öppnar avsiktligt för inkommande åtkomst, port för port, medan utgående trafik förblir helt öppen om Ni inte begränsar den. Scenarier på prov bygger ofta på att man kommer ihåg att utgående trafik som standard är tillåten.

En regels uppbyggnad

Varje regel definierar ett protokoll (TCP, UDP, ICMP), ett portintervall och en källa (för inkommande trafik) eller ett mål (för utgående trafik). Källan kan vara ett CIDR-block, till exempel 10.0.0.0/16, eller ett annat security group-ID, vilket gör att Ni kan referera till grupper i stället för fasta IP-adresser.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Referera till andra grupper

Om Ni anger ett annat security group-ID som källa skapas dynamisk, identitetsbaserad åtkomst. En databas-SG kan till exempel tillåta port 5432 endast från SG:n för applikationslagret. När appservrar skalas upp och ned behövs inga IP-ändringar, eftersom medlemskapet i den refererade gruppen styr åtkomsten.

Tillståndsbaserad spårning

Security groups är stateful. När Ni tillåter en inkommande begäran tillåts svaret automatiskt ut, oavsett reglerna för utgående trafik, och vice versa. Anslutningen spåras, så Ni behöver aldrig skriva en matchande regel för returtrafiken. Detta är den största beteendemässiga skillnaden jämfört med network ACLs.

Flera grupper per resurs

Ett enda ENI kan ha flera security groups anslutna samtidigt. Deras regler kombineras som en union: om någon ansluten grupp tillåter trafiken släpps den igenom. Det finns ingen regelordning eller prioritet, så Ni kan inte använda en grupp för att åsidosätta en annan med ett deny.

Principen om minsta behörighet

Tillämpa principen om minsta behörighet genom att endast öppna exakt de portar som varje lager behöver. Ett webblager kan tillåta 443 från internet, ett applager tillåter 8080 endast från webb-SG:n och ett datalager tillåter 3306 endast från app-SG:n. Denna kedjning mellan lager begränsar möjligheten till lateral förflyttning efter ett intrång.

Vanliga misstag

Den farligaste felkonfigurationen är att tillåta 0.0.0.0/0 på port 22 eller 3389, vilket exponerar SSH eller RDP mot hela internet. GuardDuty och Security Hub flaggar detta. Föredra att inte ha några inkommande administrationsportar alls och använd i stället Session Manager, som behandlas i SSM-kursen.

Loggningslucka

Säkerhetsgrupper loggar inte själva tillåtna eller nekade paket. För att se vilken trafik som faktiskt flödade använder du VPC Flow Logs, som registrerar beslutet att acceptera eller avvisa varje anslutning. Kombinera utformningen av SG:er med Flow Logs för att verifiera att reglerna fungerar som avsett.

Var de passar in

Säkerhetsgrupper är ditt första och mest detaljerade lager av nätverksförsvar i en VPC och verkar på instansnivå. De kompletterar nätverks-ACL:er som gäller för hela subnät och verktyg på applikationslagret, som WAF. Det är viktigt att behärska deras tillståndskänsliga beteende, att de endast tillåter trafik och att reglerna kombineras som en union inför SCS-C02-examen.

Snabbtest

Testa dina kunskaper om säkerhetsgruppernas beteende.

Sammanfattning

Säkerhetsgrupper är tillståndskänsliga virtuella brandväggar som endast tillåter trafik och som kopplas till resursens ENI. Nya grupper nekar all inkommande trafik och tillåter all utgående trafik. Regler anger protokoll, port och en källa som kan vara en CIDR eller ett annat grupp-ID. Flera grupper kombineras som en union utan nekanderegler eller inbördes ordning. Undvik öppna administrationsportar och använd Flow Logs för att observera trafiken, eftersom SG:er inte loggar.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Så filtrerar Security Groups trafik” gratis?

Ja – hela texten till ”Så filtrerar Security Groups trafik” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Så filtrerar Security Groups trafik”?

Förstå den tillståndsbaserade brandvägg som är kopplad till varje resurs. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Så filtrerar Security Groups trafik”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Så filtrerar Security Groups trafik
  2. Så filtrerar Network ACLs subnät
  3. Tillståndsbaserat kontra tillståndslöst beteende
  4. Kombinera båda för defense in depth
← Tillbaka till Cloud & IT Cert Prep