การใช้ทั้งสองชั้นเพื่อการป้องกันเชิงลึก
ผสานไฟร์วอลล์ทั้งสองเพื่อเสริมความปลอดภัยของเครือข่าย
การใช้ทั้งสองชั้นเพื่อการป้องกันเชิงลึก เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การป้องกันหลายชั้น
การป้องกันหลายชั้นหมายถึงการวางการควบคุมที่เป็นอิสระซ้อนกัน เพื่อไม่ให้ความล้มเหลวหรือช่องว่างของชั้นใดชั้นหนึ่งเปิดเผยเวิร์กโหลด ใน VPC กลุ่มความปลอดภัยและ ACL เครือข่ายเป็นสองชั้นดังกล่าว โดยทำงานร่วมกับตารางเส้นทาง WAF และ Network Firewall เพื่อสร้างแนวกั้นซ้อนทับรอบทรัพยากรของคุณ
จุดแข็งที่เสริมกัน
กลุ่มความปลอดภัยให้การควบคุมที่ ละเอียด ใช้กับทรัพยากรแต่ละรายการ และมีสถานะ โดยมีกฎอนุญาตเท่านั้น NACL ให้การควบคุมที่ หยาบ ครอบคลุมทั้งซับเน็ต และไม่มีสถานะ โดยรองรับทั้งการอนุญาตและการปฏิเสธ การใช้ทั้งสองอย่างร่วมกันช่วยให้คุณกำหนดพื้นฐานกว้าง ๆ ในระดับซับเน็ต พร้อมปรับแต่งทรัพยากรแต่ละรายการได้อย่างแม่นยำ
ทั้งสองส่วนต้องอนุญาต
การรับส่งข้อมูลขาเข้าจะไปถึงอินสแตนซ์ได้ก็ต่อเมื่อ ทั้ง NACL และกลุ่มความปลอดภัยอนุญาต หากชั้นใดชั้นหนึ่งปฏิเสธ แพ็กเก็ตจะถูกทิ้ง ตรรกะ AND นี้ทำให้ NACL ที่เข้มงวดทำหน้าที่เป็นแนวป้องกันสำรอง แม้ว่าจะมีการสร้างกลุ่มความปลอดภัยที่อนุญาตกว้างเกินไปโดยไม่ได้ตั้งใจก็ตาม
พื้นฐานระดับซับเน็ตด้วย NACL
ใช้ NACL เพื่อบังคับใช้ ขอบเขตการป้องกันระดับซับเน็ตที่เจ้าของทรัพยากรไม่สามารถแทนที่ได้ เช่น ปฏิเสธ CIDR ที่ทราบว่าเป็นอันตราย หรือบล็อกการรับส่งข้อมูลระหว่างระดับชั้นที่ไม่ควรสื่อสารกัน เนื่องจาก NACL เป็นการควบคุมแบบหยาบ ควรรักษากฎเหล่านี้ให้กว้างและคงที่
การปรับแต่งรายทรัพยากรด้วย SG
ใช้กลุ่มความปลอดภัยสำหรับกฎ ที่ใช้ในแต่ละวันและยึดสิทธิ์เท่าที่จำเป็น เช่น เปิดพอร์ต 443 ในระดับชั้นเว็บ อนุญาตให้ระดับชั้นแอปเข้าถึงฐานข้อมูล และอ้างอิงกลุ่มแทนการใช้ IP นี่คือจุดที่นโยบายเครือข่ายส่วนใหญ่ของคุณอยู่ เพราะมีความแม่นยำและมีสถานะ
สถาปัตยกรรมแบบแบ่งระดับชั้น
การออกแบบแบบแบ่งชั้นที่พบได้ทั่วไปจะแยกซับเน็ตสาธารณะ ซับเน็ตแอปส่วนตัว และซับเน็ตข้อมูลส่วนตัวออกเป็นระดับชั้นต่าง ๆ NACL ป้องกันไม่ให้ซับเน็ตข้อมูลสื่อสารกับอินเทอร์เน็ตโดยตรง ขณะที่กลุ่มความปลอดภัยจะเชื่อมการเข้าถึงจากเว็บไปยังแอปและฐานข้อมูล ผู้โจมตีที่เจาะผ่านระดับชั้นหนึ่งได้ยังต้องเผชิญกับการควบคุมทั้งสองประเภทในระดับชั้นถัดไป
การจำกัดขอบเขตความเสียหาย
การวางชั้นป้องกันช่วยลด ขอบเขตความเสียหายจากการถูกเจาะระบบ หากเซิร์ฟเวอร์แอปถูกเจาะ กลุ่มความปลอดภัยที่รัดกุมจะหยุดไม่ให้เซิร์ฟเวอร์นั้นสแกนระดับชั้นข้อมูล และ NACL จะหยุดการเคลื่อนที่ด้านข้างทั่วทั้งซับเน็ต ผู้โจมตีจึงถูกกักไว้แทนที่จะเคลื่อนที่ไปทั่ว VPC ได้อย่างอิสระ
ตรวจสอบด้วย Flow Logs
ยืนยันว่ากฎแบบหลายชั้นทำงานจริงตามที่คาดไว้ด้วยการวิเคราะห์ VPC Flow Logs รายการปฏิเสธจะแสดงความพยายามที่ถูกบล็อก ส่วนรายการอนุญาตที่ไม่คาดคิดจะแสดงช่องว่าง ควรใช้ Flow Logs ร่วมกับคำสั่งค้นหาของ Athena เพื่อตรวจสอบว่าการรับส่งข้อมูลระหว่างระดับชั้นตรงกับการออกแบบที่ตั้งใจไว้หรือไม่
หลีกเลี่ยงการพึ่งพา NACLs มากเกินไป
เนื่องจาก NACLs เป็นแบบไร้สถานะและโดยค่าเริ่มต้นจำกัดไว้ที่ 20 กฎต่อทิศทาง จึงไม่ควรพยายามกำหนดนโยบายแบบละเอียดในนั้น การใส่ภาระให้ NACLs มากเกินไปทำให้เกิดปัญหากับพอร์ตชั่วคราวและจำนวนหมายเลขกฎที่เพิ่มขึ้นอย่างควบคุมไม่ได้ ควรรักษาให้เรียบง่ายและให้กลุ่มความปลอดภัยจัดการรายละเอียดแทน
นอกเหนือจากเลเยอร์ 4
กลุ่มความปลอดภัยและ NACLs กรองได้เฉพาะตาม IP พอร์ต และโพรโทคอล เท่านั้น หากต้องการตรวจสอบเนื้อหา HTTP บล็อกการโจมตีแบบ SQL injection หรือกรองตามโดเมน ให้เพิ่มเลเยอร์ที่สูงขึ้น ได้แก่ WAF สำหรับคำขอเว็บ และ AWS ไฟร์วอลล์เครือข่ายสำหรับการตรวจสอบแพ็กเก็ตเชิงลึก ซึ่งทั้งสองหัวข้อจะกล่าวถึงในภายหลังของหมวดหมู่นี้
ทั้งสแตก
VPC ที่มีการออกแบบอย่าง成熟จะวางเลเยอร์ของตารางเส้นทาง NACLs กลุ่มความปลอดภัย ไฟร์วอลล์เครือข่าย และ WAF โดยแต่ละส่วนจะตรวจจับสิ่งที่ส่วนอื่นพลาดไป การสอบ SCS-C02 ให้ความสำคัญกับการเลือก ตัวควบคุมที่เหมาะสมในเลเยอร์ที่เหมาะสม และการใช้ร่วมกัน แทนการพึ่งพาส่วนใดส่วนหนึ่งเพียงอย่างเดียว
ตรวจสอบอย่างรวดเร็ว
พิจารณาตัวควบคุมแบบหลายเลเยอร์
สรุปทบทวน
การป้องกันเชิงลึก วาง NACLs และกลุ่มความปลอดภัยซ้อนกัน เพื่อให้ช่องโหว่ในส่วนหนึ่งถูกตรวจจับโดยอีกส่วนหนึ่ง การรับส่งข้อมูลจะผ่านได้ก็ต่อเมื่อทั้งสองส่วนอนุญาตการรับส่งข้อมูลขาเข้า ทำให้ NACL ที่เข้มงวดทำหน้าที่เป็นแนวป้องกันสำรอง ใช้ NACLs สำหรับ ข้อกำหนดพื้นฐานของซับเน็ตในภาพรวม และใช้กลุ่มความปลอดภัยสำหรับ สิทธิ์ขั้นต่ำอย่างละเอียดในแต่ละทรัพยากร ตรวจสอบด้วยบันทึกโฟลว์ รักษา NACLs ให้เรียบง่าย และเพิ่ม WAF หรือไฟร์วอลล์เครือข่ายสำหรับการกรองที่คำนึงถึงเนื้อหา
เรียนรู้ AWS Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 30
- บทเรียน
- 120
คำถามที่พบบ่อย
บทเรียน “การใช้ทั้งสองชั้นเพื่อการป้องกันเชิงลึก” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การใช้ทั้งสองชั้นเพื่อการป้องกันเชิงลึก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การใช้ทั้งสองชั้นเพื่อการป้องกันเชิงลึก”
ผสานไฟร์วอลล์ทั้งสองเพื่อเสริมความปลอดภัยของเครือข่าย คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การใช้ทั้งสองชั้นเพื่อการป้องกันเชิงลึก” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- กลุ่มความปลอดภัยกรองทราฟฟิกอย่างไร
- Network ACL กรองซับเน็ตอย่างไร
- พฤติกรรมแบบมีสถานะเทียบกับไร้สถานะ
- การใช้ทั้งสองชั้นเพื่อการป้องกันเชิงลึก