Cloud & IT Cert Prep · Lektion

Kombinera båda för defense in depth

Kombinera de två brandväggarna för att förstärka nätverkssäkerheten.

Lektion 4 av 413 steg

Kombinera båda för defense in depth är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Djupförsvar

Djupförsvar innebär att du staplar oberoende kontroller så att ett fel eller en lucka i en kontroll inte exponerar arbetsbelastningen. I en VPC är säkerhetsgrupper och nätverks-ACL:er två sådana lager, som tillsammans med routningstabeller, WAF och Network Firewall bildar överlappande barriärer runt dina resurser.

Kompletterande styrkor

Säkerhetsgrupper ger detaljerad, tillståndskänslig kontroll per resurs med regler som endast tillåter trafik. NACL:er ger grovkornig, tillståndslös kontroll för hela subnät med både tillåtelse och nekande. Genom att använda dem tillsammans kan du ange en bred baslinje för subnätet och samtidigt finjustera varje resurs.

Båda måste tillåta

För att inkommande trafik ska nå en instans måste både NACL:en och säkerhetsgruppen tillåta den. Ett nekande i något av lagren släpper inte igenom paketet. Denna OCH-logik innebär att en restriktiv NACL fungerar som ett skyddsnät även om en alltför tillåtande säkerhetsgrupp skapas av misstag.

Baslinje för subnät med NACL:er

Använd NACL:er för att upprätthålla skyddsräcken på subnätsnivå som ingen resursägare kan kringgå, till exempel att neka ett känt skadligt CIDR eller blockera trafik mellan lager som aldrig ska kommunicera. Eftersom NACL:er är grovkorniga bör du hålla dessa regler breda och stabila.

Finjustering per resurs med SG:er

Använd säkerhetsgrupper för de dagliga reglerna enligt principen om minsta behörighet: öppna port 443 på webblagret, tillåt applagret att nå databasen och referera till grupper i stället för IP-adresser. Det är här merparten av din nätverkspolicy finns, eftersom den är detaljerad och tillståndskänslig.

Skiktad arkitektur

En klassisk skiktad design placerar offentliga, privata app- och privata databasubnät i separata lager. NACL:er hindrar dataubnätet från att kommunicera direkt med internet, medan säkerhetsgrupper kedjar ihop webb, app och databas. En angripare som tar sig in i ett lager möter fortfarande båda kontrollerna i nästa.

Begränsa spridningsområdet

Skiktning minskar spridningsområdet vid ett intrång. Om en appserver angrips hindrar strama säkerhetsgrupper den från att skanna datalagret, och NACL:er stoppar lateral förflyttning i hela subnätet. Angriparen begränsas i stället för att kunna röra sig fritt i VPC:n.

Verifiera med Flow Logs

Bekräfta att dina skiktade regler faktiskt fungerar genom att analysera VPC Flow Logs. Poster med avvisanden visar blockerade försök, medan oväntade tillåtelser avslöjar luckor. Kombinera Flow Logs med Athena-frågor för att granska om trafiken mellan lagren följer den avsedda designen.

Undvik att förlita er för mycket på NACL:er

Eftersom NACL:er är tillståndslösa och som standard begränsade till 20 regler per riktning bör ni inte försöka uttrycka detaljerade policyer i dem. Om NACL:er överbelastas uppstår problem med temporära portar och en stor mängd regelnummer. Håll dem enkla och låt säkerhetsgrupperna hantera detaljerna.

Bortom lager 4

Säkerhetsgrupper och NACL:er filtrerar endast på IP, port och protokoll. För att inspektera HTTP-innehåll, blockera SQL-injektioner eller filtrera efter domän behöver ni lägga till högre lager: WAF för webbförfrågningar och AWS Network Firewall för djupgående paketinspektion. Båda behandlas senare i denna kategori.

Hela stacken

En mogen VPC använder lager med routningstabeller, NACL:er, säkerhetsgrupper, Network Firewall och WAF, där varje komponent fångar upp sådant de andra missar. SCS-C02-provet belönar er som väljer rätt kontroll i rätt lager och kombinerar dem i stället för att förlita er på en enda komponent.

Snabbtest

Resonera kring lagerindelade kontroller.

Sammanfattning

Defense in depth kombinerar NACL:er och säkerhetsgrupper, så att en brist i den ena fångas upp av den andra. Båda måste tillåta inkommande trafik för att den ska passera, vilket gör en restriktiv NACL till en extra skyddsåtgärd. Använd NACL:er för övergripande skyddsräcken på subnätsnivå och säkerhetsgrupper för finkornig minsta behörighet per resurs. Verifiera med Flow Logs, håll NACL:er enkla och lägg till WAF eller Network Firewall för innehållsmedveten filtrering.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Kombinera båda för defense in depth” gratis?

Ja – hela texten till ”Kombinera båda för defense in depth” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Kombinera båda för defense in depth”?

Kombinera de två brandväggarna för att förstärka nätverkssäkerheten. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Kombinera båda för defense in depth”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Så filtrerar Security Groups trafik
  2. Så filtrerar Network ACLs subnät
  3. Tillståndsbaserat kontra tillståndslöst beteende
  4. Kombinera båda för defense in depth
← Tillbaka till Cloud & IT Cert Prep