ตารางเส้นทางในฐานะตัวควบคุมความปลอดภัย
ใช้การกำหนดเส้นทางเพื่อแยกซับเน็ตที่มีข้อมูลละเอียดอ่อนตามการออกแบบ
ตารางเส้นทางในฐานะตัวควบคุมความปลอดภัย เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การกำหนดเส้นทางคือความปลอดภัย
ตารางเส้นทางคือชุดกฎที่กำหนดว่าจะส่งทราฟฟิกเครือข่ายจากซับเน็ตไปที่ใด นอกเหนือจากการเชื่อมต่อแล้ว ตารางเส้นทางยังเป็นกลไกควบคุมความปลอดภัยด้วย เพราะการควบคุมปลายทางที่ซับเน็ตเข้าถึงได้ทำให้คุณกำหนดได้ว่าอะไรเป็นไปได้ตั้งแต่ก่อนตรวจสอบกฎไฟร์วอลล์
เส้นทางทำงานอย่างไร
แต่ละเส้นทางจะจับคู่ CIDR ปลายทางกับเป้าหมาย เช่น อินเทอร์เน็ตเกตเวย์, NAT เกตเวย์, การเชื่อมต่อแบบเพียร์ หรือทรานซิตเกตเวย์ AWS จะใช้เส้นทางที่ตรงกันและเฉพาะเจาะจงที่สุดสำหรับแต่ละแพ็กเก็ต เส้นทางภายในสำหรับ CIDR ของ VPC จะมีอยู่เสมอและไม่สามารถลบได้
การกำหนดสาธารณะและส่วนตัว
การมีหรือไม่มีเส้นทางไปยังอินเทอร์เน็ตเกตเวย์เป็นสิ่งที่กำหนดว่าซับเน็ตเป็นสาธารณะหรือส่วนตัว การลบเส้นทางดังกล่าวจะเปลี่ยนซับเน็ตเป็นส่วนตัวทันที ด้วยเหตุนี้ ตารางเส้นทาง ไม่ใช่การตั้งค่าซับเน็ต จึงเป็นตัวกำหนดที่แท้จริงว่าซับเน็ตจะเปิดเผยต่ออินเทอร์เน็ตหรือไม่
การเชื่อมโยงซับเน็ต
แต่ละซับเน็ตเชื่อมโยงกับตารางเส้นทางหนึ่งตารางพอดี แม้ว่าตารางเส้นทางหนึ่งตารางจะใช้กับหลายซับเน็ตได้ ซับเน็ตที่ไม่มีการเชื่อมโยงอย่างชัดเจนจะใช้ตารางเส้นทางหลักของ VPC การแยกซับเน็ตสาธารณะและส่วนตัวไว้คนละตารางเส้นทางช่วยให้กฎการเข้าถึงชัดเจนและตรวจสอบได้
การแยกซับเน็ตที่มีข้อมูลสำคัญ
หากต้องการแยกซับเน็ตข้อมูล ให้กำหนดตารางเส้นทางที่ไม่มีเส้นทางไปยังอินเทอร์เน็ตหรือ NAT เลยและมีเพียงเส้นทางภายในของ VPC ซับเน็ตดังกล่าวจะสื่อสารภายใน VPC ได้ แต่ไม่มีเส้นทางไปยังอินเทอร์เน็ตไม่ว่าทิศทางใด จึงบังคับใช้การแยกส่วนด้วยโครงสร้าง แทนที่จะพึ่งพาเพียงกฎไฟร์วอลล์
การกำหนดเส้นทางไปยังปลายทาง
เมื่อคุณสร้างปลายทาง VPC แบบเกตเวย์สำหรับ S3 หรือ DynamoDB AWS จะเพิ่มเส้นทางไปยังปลายทางนั้นในตารางเส้นทางที่เกี่ยวข้อง การดำเนินการนี้จะส่งทราฟฟิกของบริการ AWS ดังกล่าวผ่านปลายทางส่วนตัวแทนอินเทอร์เน็ต ซึ่งเป็นการเปลี่ยนแปลงเส้นทางที่ทั้งเปิดใช้งานและรักษาความปลอดภัยของการเข้าถึงแบบส่วนตัว
บังคับให้ผ่านการตรวจสอบ
ตารางเส้นทางสามารถบังคับให้ทราฟฟิกผ่านอุปกรณ์ตรวจสอบหรือไฟร์วอลล์เครือข่ายของ AWSก่อนออกจาก VPC ได้ การกำหนดเส้นทางขาออกของซับเน็ตไปยังปลายทางไฟร์วอลล์แทนที่จะส่งตรงไปยัง NAT ทำให้มั่นใจได้ว่าแพ็กเก็ตขาออกทุกแพ็กเก็ตจะได้รับการตรวจสอบ ดังนั้นการกำหนดเส้นทางจึงบังคับใช้ตำแหน่งที่ทำการตรวจสอบความปลอดภัย
เส้นทางแบบเพียร์และทรานซิต
หากต้องการเข้าถึง VPC อื่น เส้นทางต้องชี้ไปยังการเชื่อมต่อแบบเพียร์หรือทรานซิตเกตเวย์ การไม่เพิ่มเส้นทางดังกล่าวจะทำให้เครือข่ายแยกจากกัน การเพิ่มเส้นทางที่กว้างเกินไปอาจเปิดเส้นทางระหว่างสภาพแวดล้อมโดยไม่ตั้งใจ ดังนั้นรายการเส้นทางควรเฉพาะเจาะจงเท่ากับการเชื่อมต่อที่คุณต้องการจริง
ความเสี่ยงของเส้นทางที่กว้างเกินไป
เส้นทางที่อนุญาตกว้างเกินไป เช่น การส่ง 0.0.0.0/0 ไปยังอินเทอร์เน็ตเกตเวย์ในชั้นที่ควรเป็นส่วนตัว จะทำให้ชั้นนั้นกลายเป็นสาธารณะโดยไม่แสดงสัญญาณ การตรวจสอบตารางเส้นทางเพื่อหาเส้นทางอินเทอร์เน็ตหรือเส้นทางข้าม VPC ที่ไม่คาดหมายเป็นส่วนสำคัญของการรักษาความปลอดภัยให้ VPC
ตารางเส้นทางในการป้องกันแบบหลายชั้น
ใช้การกำหนดเส้นทางร่วมกับ NACL และกลุ่มความปลอดภัย: ตารางเส้นทางกำหนดว่ามีเส้นทางใดอยู่บ้าง ส่วน NACL และกลุ่มความปลอดภัยกำหนดว่าอนุญาตให้ทราฟฟิกใดผ่านเส้นทางเหล่านั้น ปลายทางที่ไม่มีเส้นทางจะไม่สามารถเข้าถึงได้ไม่ว่ากฎไฟร์วอลล์จะเป็นอย่างไร ทำให้การกำหนดเส้นทางเป็นชั้นควบคุมเครือข่ายชั้นนอกสุด
สรุป
ให้ถือว่าตารางเส้นทางเป็นขอบเขตความปลอดภัยที่กำหนดไว้อย่างตั้งใจ ใช้ตารางเหล่านี้เพื่อกำหนดความแตกต่างระหว่างสาธารณะกับส่วนตัว แยกซับเน็ตที่มีข้อมูลสำคัญ บังคับให้ทราฟฟิกผ่านการตรวจสอบ และควบคุมการเข้าถึงข้าม VPC การตรวจสอบเส้นทางเพื่อหาเส้นทางที่เกิดขึ้นโดยไม่ตั้งใจสำคัญพอ ๆ กับการตรวจสอบกฎไฟร์วอลล์
ตรวจสอบอย่างรวดเร็ว
ประยุกต์ใช้เหตุผลด้านความปลอดภัยของตารางเส้นทาง
สรุปทบทวน
ตารางเส้นทางจับคู่ CIDR ปลายทางกับเป้าหมายและใช้รายการที่ตรงกันและเฉพาะเจาะจงที่สุด โดยเส้นทางภายในของ VPC จะมีอยู่เสมอ ตารางเหล่านี้กำหนดความแตกต่างระหว่างสาธารณะกับส่วนตัวผ่านเส้นทางอินเทอร์เน็ตเกตเวย์ แยกซับเน็ตที่มีข้อมูลสำคัญโดยใช้เฉพาะเส้นทางภายใน นำทราฟฟิกไปยังปลายทาง VPCหรือไฟร์วอลล์ตรวจสอบ และควบคุมการเข้าถึงข้าม VPC ผ่านเส้นทางแบบเพียร์หรือทรานซิต ให้ตรวจสอบหาเส้นทางอินเทอร์เน็ตหรือเส้นทางข้าม VPC ที่เกิดขึ้นโดยไม่ตั้งใจ
คำถามที่พบบ่อย
บทเรียน “ตารางเส้นทางในฐานะตัวควบคุมความปลอดภัย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ตารางเส้นทางในฐานะตัวควบคุมความปลอดภัย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ตารางเส้นทางในฐานะตัวควบคุมความปลอดภัย”
ใช้การกำหนดเส้นทางเพื่อแยกซับเน็ตที่มีข้อมูลละเอียดอ่อนตามการออกแบบ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “ตารางเส้นทางในฐานะตัวควบคุมความปลอดภัย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การออกแบบซับเน็ตสาธารณะและส่วนตัว
- อินเทอร์เน็ต NAT และเกตเวย์ขาออก
- ตารางเส้นทางในฐานะตัวควบคุมความปลอดภัย
- การรักษาความปลอดภัย VPC Peering และ Transit Gateway