0Pricing
AWS Security Academy · บทเรียน

กลุ่มกฎแบบมีสถานะและกฎ Suricata

กำหนดกฎตรวจสอบเชิงลึกที่ตรงกับรูปแบบอันตราย

กลุ่มกฎแบบมีสถานะและกฎ Suricata เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ประเภทของกลุ่มกฎ

Network Firewall จัดระเบียบกฎเป็นกลุ่มกฎ ซึ่งมีทั้งแบบไร้สถานะและมีสถานะ กลุ่มแบบไร้สถานะใช้กฎแพ็กเก็ตที่รวดเร็วและไม่ติดตามการเชื่อมต่อ ส่วนกลุ่มแบบมีสถานะจะติดตามสถานะการเชื่อมต่อและตรวจสอบเชิงลึกโดยอิงตามลายเซ็น นโยบายไฟร์วอลล์สามารถอ้างอิงได้ทั้งสองประเภท

กลุ่มกฎแบบไร้สถานะ

กลุ่มกฎแบบไร้สถานะประเมินแต่ละแพ็กเก็ตแยกจากกันตามคุณลักษณะพื้นฐาน เช่น ต้นทาง ปลายทาง พอร์ต และโพรโทคอล จากนั้นจึงส่งผ่าน ทิ้ง หรือส่งต่อไปยังการตรวจสอบแบบมีสถานะ กลุ่มนี้ทำงานเร็วและมีต้นทุนต่ำ เหมาะสำหรับการกรองแบบหยาบก่อนที่กลไกแบบมีสถานะจะตรวจสอบข้อมูลที่เหลือในเชิงลึก

กลุ่มกฎแบบมีสถานะ

กลุ่มกฎแบบมีสถานะเข้าใจการเชื่อมต่อ และสามารถจับคู่ตามพฤติกรรมของโพรโทคอล โดเมน และลายเซ็นภัยคุกคาม การตรวจจับขั้นสูงจะทำงานอยู่ที่ส่วนนี้ โดยรองรับ 3 รูปแบบ ได้แก่ กฎแบบ 5-tuple กฎรายการโดเมน และกฎที่เข้ากันได้กับซูริคาตา นี่คือหัวใจของการป้องกันการบุกรุกด้วย Network Firewall

กฎแบบ 5-Tuple

กฎแบบมีสถานะ 5-tupleจับคู่ตามโพรโทคอล IP ต้นทางและปลายทาง พอร์ตต้นทางและปลายทาง รวมถึงทิศทางและการดำเนินการ (ส่งผ่าน ทิ้ง แจ้งเตือน) กฎเหล่านี้คล้ายกฎไฟร์วอลล์แบบดั้งเดิม แต่ทำงานในกลไกแบบมีสถานะ จึงเข้าใจการเชื่อมต่อที่สร้างไว้แล้ว

กฎรายการโดเมน

กฎรายการโดเมนอนุญาตหรือปฏิเสธทราฟฟิกตามชื่อโดเมนปลายทาง โดยตรวจสอบ SNI ใน TLS หรือส่วนหัว Host ใน HTTP วิธีนี้เป็นวิธีที่ง่ายที่สุดในการสร้างรายการโดเมนที่อนุญาตหรือปฏิเสธสำหรับควบคุมทราฟฟิกขาออก โดยไม่ต้องเขียนลายเซ็นที่ซับซ้อน

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

กฎที่เข้ากันได้กับซูริคาตา

Network Firewall รองรับไวยากรณ์กฎตรวจจับการบุกรุกของโอเพนซอร์สซูริคาตา ซึ่งเป็นมาตรฐาน IDS/IPS ที่ใช้งานอย่างแพร่หลาย ทำให้คุณนำลายเซ็นภัยคุกคามจากชุมชนและผู้ให้บริการเชิงพาณิชย์กลับมาใช้ซ้ำ เพื่อตรวจจับมัลแวร์ การโจมตีช่องโหว่ และความผิดปกติของโพรโทคอล พร้อมนำความสามารถ IPS ที่พัฒนาเต็มที่มาใช้ใน AWS VPC ของคุณ

ส่งผ่าน ทิ้ง แจ้งเตือน ปฏิเสธ

การดำเนินการของกฎแบบมีสถานะประกอบด้วย ส่งผ่าน (อนุญาตและหยุดการประเมินแบบมีสถานะเพิ่มเติม) ทิ้ง (ลบทิ้งโดยไม่แจ้ง) แจ้งเตือน (บันทึกล็อกโดยไม่บล็อก คล้ายการนับของ WAF) และปฏิเสธ (ทิ้งและส่งการรีเซ็ต TCP) โหมดแจ้งเตือนมีประโยชน์อย่างมากสำหรับการทดสอบลายเซ็นก่อนบังคับใช้จริง

ลำดับการประเมินกฎ

คุณสามารถตั้งค่ากลไกแบบมีสถานะให้ประเมินกฎตามลำดับการดำเนินการเริ่มต้นหรือลำดับที่กำหนดอย่างเคร่งครัด ลำดับที่กำหนดอย่างเคร่งครัดช่วยให้คุณควบคุมลำดับความสำคัญได้อย่างแม่นยำและตั้งค่าเริ่มต้นเป็นการทิ้ง ซึ่งจำเป็นสำหรับนโยบายทราฟฟิกขาออกแบบปฏิเสธเป็นค่าเริ่มต้นที่อนุญาตเฉพาะทราฟฟิกที่ระบุไว้อย่างชัดเจน

ลายเซ็นภัยคุกคามที่จัดการให้

AWS มีกลุ่มกฎที่จัดการให้สำหรับ Network Firewall ซึ่งประกอบด้วยลายเซ็นภัยคุกคามที่คัดสรรและอัปเดตเป็นประจำ (เช่น ลายเซ็นต่อต้านมัลแวร์ที่เป็นที่รู้จัก การสื่อสารควบคุมและสั่งการ และบอตเน็ต) เช่นเดียวกับกฎที่จัดการให้ของ WAF กลุ่มกฎเหล่านี้ช่วยให้คุณใช้การป้องกันที่ผู้เชี่ยวชาญดูแล โดยไม่ต้องเขียนกฎซูริคาตาทุกรายการด้วยตนเอง

การบันทึกการแจ้งเตือน

กฎแบบมีสถานะที่ใช้การดำเนินการแจ้งเตือนจะเขียนข้อมูลลงในล็อกการแจ้งเตือนของไฟร์วอลล์ โดยแสดงอย่างชัดเจนว่าลายเซ็นใดตรงกันและเกี่ยวข้องกับทราฟฟิกใด การตรวจสอบล็อกการแจ้งเตือนเป็นวิธีที่คุณใช้ยืนยันกฎใหม่ สืบสวนทราฟฟิกที่น่าสงสัย และปรับลดการแจ้งเตือนผลบวกลวงก่อนเปลี่ยนการแจ้งเตือนเป็นการทิ้ง

การสร้างนโยบาย

นโยบายที่ใช้งานได้จริงใช้กฎแบบไร้สถานะสำหรับการส่งผ่านหรือทิ้งแบบหยาบ ใช้กลุ่มแบบมีสถานะรายการโดเมนสำหรับสร้างรายการโดเมนที่อนุญาตสำหรับทราฟฟิกขาออก และใช้กลุ่มลายเซ็นซูริคาตาหรือกลุ่มลายเซ็นที่จัดการให้สำหรับป้องกันการบุกรุก โดยกำหนดลำดับอย่างเคร่งครัดและตั้งค่าเริ่มต้นเป็นการทิ้ง การออกแบบกฎแบบหลายชั้นนี้ให้ทั้งประสิทธิภาพและความสามารถในการตรวจสอบเชิงลึก

ตรวจสอบความเข้าใจอย่างรวดเร็ว

จับคู่รูปแบบกฎกับความต้องการ

สรุปทบทวน

Network Firewall ใช้กลุ่มกฎแบบไร้สถานะ (รวดเร็ว ประเมินทีละแพ็กเก็ต) และมีสถานะ (รับรู้การเชื่อมต่อ) รูปแบบแบบมีสถานะ ได้แก่ 5-tuple รายการโดเมน และแบบที่เข้ากันได้กับซูริคาตา โดยมีการดำเนินการส่งผ่าน ทิ้ง แจ้งเตือน และปฏิเสธ ใช้ลำดับกฎที่กำหนดอย่างเคร่งครัดร่วมกับการทิ้งเป็นค่าเริ่มต้นสำหรับทราฟฟิกขาออกแบบปฏิเสธเป็นค่าเริ่มต้น กลุ่มลายเซ็นที่ AWS จัดการให้ช่วยเพิ่มการตรวจจับภัยคุกคามที่คัดสรรมา และล็อกการแจ้งเตือนช่วยให้คุณทดสอบกฎก่อนบังคับใช้

คำถามที่พบบ่อย

บทเรียน “กลุ่มกฎแบบมีสถานะและกฎ Suricata” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “กลุ่มกฎแบบมีสถานะและกฎ Suricata” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “กลุ่มกฎแบบมีสถานะและกฎ Suricata”

กำหนดกฎตรวจสอบเชิงลึกที่ตรงกับรูปแบบอันตราย คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “กลุ่มกฎแบบมีสถานะและกฎ Suricata” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. AWS Network Firewall ให้บริการอะไรบ้าง
  2. กลุ่มกฎแบบมีสถานะและกฎ Suricata
  3. การกรองโดเมนและการควบคุมขาออก
  4. การรักษาความปลอดภัย Edge ของ CloudFront
← กลับไปที่ AWS Security Academy