AWS Security Academy · บทเรียน

การกรองโดเมนและการควบคุมขาออก

จำกัดปลายทางภายนอกที่เวิร์กโหลดของคุณเข้าถึงได้

บทเรียน 3 จาก 413 ขั้นตอน

การกรองโดเมนและการควบคุมขาออก เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลที่ต้องควบคุมทราฟฟิกขาออก

ไฟร์วอลล์ส่วนใหญ่มุ่งเน้นทราฟฟิกขาเข้า แต่การควบคุมทราฟฟิกขาออกมีความสำคัญอย่างยิ่งต่อความปลอดภัย เวิร์กโหลดที่ถูกบุกรุกอาจติดต่อเซิร์ฟเวอร์ของผู้โจมตีเพื่อรับคำสั่งหรือลักลอบนำข้อมูลออกไป การจำกัดปลายทางที่ทรัพยากรของคุณเข้าถึงได้จะตัดช่องทางนี้และจำกัดความเสียหายจากการถูกเจาะระบบ

ข้อจำกัดของ SG และ NACL

กลุ่มความปลอดภัยและ NACL จำกัดทราฟฟิกขาออกได้เฉพาะตามIP และพอร์ต ไม่ใช่ตามโดเมน เนื่องจากโครงสร้างพื้นฐานของผู้โจมตีใช้ IP ที่หมุนเวียนและโฮสต์คลาวด์ร่วมกัน กฎทราฟฟิกขาออกตาม IP จึงเปราะบาง การกรองตามโดเมนใน Network Firewall แก้ปัญหานี้ด้วยการควบคุมปลายทางตามชื่อ

รายการโดเมนที่อนุญาต

รายการโดเมนที่อนุญาตจะอนุญาตทราฟฟิกขาออกเฉพาะโดเมนที่ได้รับอนุมัติ เช่น ที่เก็บซอฟต์แวร์ ปลายทางบริการ AWS และ API ของคู่ค้า พร้อมบล็อกทุกอย่างที่เหลือ แนวทางปฏิเสธเป็นค่าเริ่มต้นนี้หมายความว่า แม้แต่โฮสต์ที่ถูกบุกรุกก็ไม่สามารถเข้าถึงเซิร์ฟเวอร์ควบคุมและสั่งการที่ไม่รู้จักได้

# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROP

รายการโดเมนที่ปฏิเสธ

รายการโดเมนที่ปฏิเสธใช้แนวทางตรงกันข้าม คือบล็อกโดเมนที่ทราบว่าเป็นอันตรายหรือไม่ต้องการ ขณะเดียวกันยังอนุญาตโดเมนอื่น รายการที่อนุญาตมีความปลอดภัยสูงกว่าสำหรับสภาพแวดล้อมที่ต้องการความปลอดภัยระดับสูง ส่วนรายการที่ปฏิเสธเหมาะกับเวิร์กโหลดที่มีข้อจำกัดน้อยกว่า ซึ่งการบล็อกทุกอย่างอาจทำได้ยาก

วิธีจับคู่โดเมน

Network Firewall ตรวจสอบTLS SNI (การระบุชื่อเซิร์ฟเวอร์)สำหรับ HTTPS และส่วนหัว Host ของ HTTPสำหรับทราฟฟิกข้อความธรรมดา เพื่อระบุโดเมนปลายทาง เนื่องจาก SNI ถูกส่งแบบอ่านได้ระหว่างการจับมือ TLS ไฟร์วอลล์จึงสามารถกรอง HTTPS ตามโดเมนได้โดยไม่ต้องถอดรหัสทราฟฟิก

การป้องกันการลักลอบนำข้อมูลออก

การกรองทราฟฟิกขาออกต่อต้านการลักลอบนำข้อมูลออกได้โดยตรง หากผู้โจมตีพยายามอัปโหลดข้อมูลที่ขโมยมาไปยังพื้นที่จัดเก็บบนคลาวด์หรือเว็บไซต์วางข้อความที่ไม่ได้รับอนุญาต กฎโดเมนจะบล็อกการเชื่อมต่อดังกล่าว เมื่อใช้ร่วมกับการบันทึกล็อก คุณจะได้รับการแจ้งเตือนด้วยว่ามีความพยายามเกิดขึ้น ซึ่งช่วยในการตรวจจับ

การบล็อกการควบคุมและสั่งการ

โดยทั่วไปมัลแวร์จะส่งสัญญาณไปยังโดเมนควบคุมและสั่งการ (C2)เพื่อรับคำสั่ง รายการโดเมนที่อนุญาตอย่างเคร่งครัดจะตัดวงจรนี้ เพราะโดเมน C2 ไม่อยู่ในรายการ จึงหยุดมัลแวร์ได้หลายตระกูลแม้เกิดการติดเชื้อครั้งแรกแล้ว นี่คือกลไกสำคัญในการควบคุมเหตุการณ์

ทราฟฟิกขาออกแบบรวมศูนย์

ในการตั้งค่าที่มีหลาย VPC ให้กำหนดเส้นทางทราฟฟิกขาออกทั้งหมดผ่าน VPC ตรวจสอบแบบรวมศูนย์ที่เรียกใช้ Network Firewall ผ่านเกตเวย์การส่งต่อทราฟฟิก จากนั้นนโยบายทราฟฟิกขาออกเพียงรายการเดียวจะควบคุมทุกเวิร์กโหลด และชุดกฎโดเมนชุดเดียวจะถูกบังคับใช้อย่างสอดคล้องกันทั่วทั้งองค์กร ทำให้ทั้งการรักษาความปลอดภัยและการตรวจสอบง่ายขึ้น

การทำงานร่วมกับ NAT

โดยทั่วไปการกรองทราฟฟิกขาออกจะอยู่ร่วมกับเกตเวย์ NATในเส้นทางขาออก ทราฟฟิกจะไหลจากซับเน็ตส่วนตัวผ่านไฟร์วอลล์ จากนั้นผ่าน NAT ไปยังอินเทอร์เน็ต ตารางเส้นทางต้องส่งทราฟฟิกผ่านปลายทางไฟร์วอลล์ก่อนถึง NAT เพื่อให้มีการตรวจสอบการเชื่อมต่อขาออกทุกครั้ง

การบันทึกการตัดสินใจเกี่ยวกับทราฟฟิกขาออก

ส่งล็อกการแจ้งเตือนและล็อกโฟลว์ของ Network Firewall ไปยังกระบวนการรวบรวมบันทึกของคุณ เพื่อดูว่าความพยายามเชื่อมต่อขาออกใดถูกบล็อก และเวิร์กโหลดติดต่อโดเมนใดบ้าง โดเมนที่ถูกบล็อกโดยไม่คาดคิดอาจบ่งชี้ถึงการถูกบุกรุก ขณะที่รายการที่อนุญาตช่วยให้คุณปรับขนาดและเพิ่มความเข้มงวดของนโยบายได้อย่างเหมาะสมเมื่อเวลาผ่านไป

กลยุทธ์ทราฟฟิกขาออกแบบหลายชั้น

การรักษาความปลอดภัยทราฟฟิกขาออกที่มีประสิทธิภาพประกอบด้วยรายการโดเมนที่อนุญาต ลำดับที่กำหนดอย่างเคร่งครัดโดยทิ้งเป็นค่าเริ่มต้น การตรวจสอบแบบรวมศูนย์ และการบันทึกล็อกอย่างละเอียด วิธีนี้เปลี่ยนทราฟฟิกขาออกจากประตูที่เปิดไว้ให้กลายเป็นช่องทางที่ควบคุมอย่างเข้มงวดและตรวจสอบได้ ซึ่งเป็นกลไกที่การสอบ SCS-C02 เน้นย้ำสำหรับควบคุมความเสียหายจากการถูกเจาะระบบ

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ประยุกต์ใช้แนวคิดการกรองทราฟฟิกขาออก

สรุปทบทวน

การควบคุมทราฟฟิกขาออกหยุดโฮสต์ที่ถูกบุกรุกไม่ให้เข้าถึงโครงสร้างพื้นฐานของผู้โจมตี เนื่องจากกลุ่มความปลอดภัยและ NACL กรองได้เฉพาะตาม IP และพอร์ต ให้ใช้รายการโดเมนที่อนุญาตหรือปฏิเสธของ Network Firewall โดยจับคู่กับTLS SNIและHost ของ HTTPโดยไม่ต้องถอดรหัส วิธีนี้บล็อกสัญญาณควบคุมและสั่งการและการลักลอบนำข้อมูลออก ให้รวมศูนย์ทราฟฟิกขาออกผ่าน VPC ตรวจสอบ วางไฟร์วอลล์ไว้ก่อน NAT และบันทึกล็อกการตัดสินใจทั้งหมด

เริ่มต้นได้ฟรี

เรียนรู้ AWS Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
30
บทเรียน
120

คำถามที่พบบ่อย

บทเรียน “การกรองโดเมนและการควบคุมขาออก” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การกรองโดเมนและการควบคุมขาออก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การกรองโดเมนและการควบคุมขาออก”

จำกัดปลายทางภายนอกที่เวิร์กโหลดของคุณเข้าถึงได้ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การกรองโดเมนและการควบคุมขาออก” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. AWS Network Firewall ให้บริการอะไรบ้าง
  2. กลุ่มกฎแบบมีสถานะและกฎ Suricata
  3. การกรองโดเมนและการควบคุมขาออก
  4. การรักษาความปลอดภัย Edge ของ CloudFront
← กลับไปที่ AWS Security Academy