กลุ่มกฎแบบมีสถานะและกฎ Suricata
กำหนดกฎตรวจสอบเชิงลึกที่ตรงกับรูปแบบอันตราย
กลุ่มกฎแบบมีสถานะและกฎ Suricata เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ประเภทของกลุ่มกฎ
Network Firewall จัดระเบียบกฎเป็นกลุ่มกฎ ซึ่งมีทั้งแบบไร้สถานะและมีสถานะ กลุ่มแบบไร้สถานะใช้กฎแพ็กเก็ตที่รวดเร็วและไม่ติดตามการเชื่อมต่อ ส่วนกลุ่มแบบมีสถานะจะติดตามสถานะการเชื่อมต่อและตรวจสอบเชิงลึกโดยอิงตามลายเซ็น นโยบายไฟร์วอลล์สามารถอ้างอิงได้ทั้งสองประเภท
กลุ่มกฎแบบไร้สถานะ
กลุ่มกฎแบบไร้สถานะประเมินแต่ละแพ็กเก็ตแยกจากกันตามคุณลักษณะพื้นฐาน เช่น ต้นทาง ปลายทาง พอร์ต และโพรโทคอล จากนั้นจึงส่งผ่าน ทิ้ง หรือส่งต่อไปยังการตรวจสอบแบบมีสถานะ กลุ่มนี้ทำงานเร็วและมีต้นทุนต่ำ เหมาะสำหรับการกรองแบบหยาบก่อนที่กลไกแบบมีสถานะจะตรวจสอบข้อมูลที่เหลือในเชิงลึก
กลุ่มกฎแบบมีสถานะ
กลุ่มกฎแบบมีสถานะเข้าใจการเชื่อมต่อ และสามารถจับคู่ตามพฤติกรรมของโพรโทคอล โดเมน และลายเซ็นภัยคุกคาม การตรวจจับขั้นสูงจะทำงานอยู่ที่ส่วนนี้ โดยรองรับ 3 รูปแบบ ได้แก่ กฎแบบ 5-tuple กฎรายการโดเมน และกฎที่เข้ากันได้กับซูริคาตา นี่คือหัวใจของการป้องกันการบุกรุกด้วย Network Firewall
กฎแบบ 5-Tuple
กฎแบบมีสถานะ 5-tupleจับคู่ตามโพรโทคอล IP ต้นทางและปลายทาง พอร์ตต้นทางและปลายทาง รวมถึงทิศทางและการดำเนินการ (ส่งผ่าน ทิ้ง แจ้งเตือน) กฎเหล่านี้คล้ายกฎไฟร์วอลล์แบบดั้งเดิม แต่ทำงานในกลไกแบบมีสถานะ จึงเข้าใจการเชื่อมต่อที่สร้างไว้แล้ว
กฎรายการโดเมน
กฎรายการโดเมนอนุญาตหรือปฏิเสธทราฟฟิกตามชื่อโดเมนปลายทาง โดยตรวจสอบ SNI ใน TLS หรือส่วนหัว Host ใน HTTP วิธีนี้เป็นวิธีที่ง่ายที่สุดในการสร้างรายการโดเมนที่อนุญาตหรือปฏิเสธสำหรับควบคุมทราฟฟิกขาออก โดยไม่ต้องเขียนลายเซ็นที่ซับซ้อน
# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domainsกฎที่เข้ากันได้กับซูริคาตา
Network Firewall รองรับไวยากรณ์กฎตรวจจับการบุกรุกของโอเพนซอร์สซูริคาตา ซึ่งเป็นมาตรฐาน IDS/IPS ที่ใช้งานอย่างแพร่หลาย ทำให้คุณนำลายเซ็นภัยคุกคามจากชุมชนและผู้ให้บริการเชิงพาณิชย์กลับมาใช้ซ้ำ เพื่อตรวจจับมัลแวร์ การโจมตีช่องโหว่ และความผิดปกติของโพรโทคอล พร้อมนำความสามารถ IPS ที่พัฒนาเต็มที่มาใช้ใน AWS VPC ของคุณ
ส่งผ่าน ทิ้ง แจ้งเตือน ปฏิเสธ
การดำเนินการของกฎแบบมีสถานะประกอบด้วย ส่งผ่าน (อนุญาตและหยุดการประเมินแบบมีสถานะเพิ่มเติม) ทิ้ง (ลบทิ้งโดยไม่แจ้ง) แจ้งเตือน (บันทึกล็อกโดยไม่บล็อก คล้ายการนับของ WAF) และปฏิเสธ (ทิ้งและส่งการรีเซ็ต TCP) โหมดแจ้งเตือนมีประโยชน์อย่างมากสำหรับการทดสอบลายเซ็นก่อนบังคับใช้จริง
ลำดับการประเมินกฎ
คุณสามารถตั้งค่ากลไกแบบมีสถานะให้ประเมินกฎตามลำดับการดำเนินการเริ่มต้นหรือลำดับที่กำหนดอย่างเคร่งครัด ลำดับที่กำหนดอย่างเคร่งครัดช่วยให้คุณควบคุมลำดับความสำคัญได้อย่างแม่นยำและตั้งค่าเริ่มต้นเป็นการทิ้ง ซึ่งจำเป็นสำหรับนโยบายทราฟฟิกขาออกแบบปฏิเสธเป็นค่าเริ่มต้นที่อนุญาตเฉพาะทราฟฟิกที่ระบุไว้อย่างชัดเจน
ลายเซ็นภัยคุกคามที่จัดการให้
AWS มีกลุ่มกฎที่จัดการให้สำหรับ Network Firewall ซึ่งประกอบด้วยลายเซ็นภัยคุกคามที่คัดสรรและอัปเดตเป็นประจำ (เช่น ลายเซ็นต่อต้านมัลแวร์ที่เป็นที่รู้จัก การสื่อสารควบคุมและสั่งการ และบอตเน็ต) เช่นเดียวกับกฎที่จัดการให้ของ WAF กลุ่มกฎเหล่านี้ช่วยให้คุณใช้การป้องกันที่ผู้เชี่ยวชาญดูแล โดยไม่ต้องเขียนกฎซูริคาตาทุกรายการด้วยตนเอง
การบันทึกการแจ้งเตือน
กฎแบบมีสถานะที่ใช้การดำเนินการแจ้งเตือนจะเขียนข้อมูลลงในล็อกการแจ้งเตือนของไฟร์วอลล์ โดยแสดงอย่างชัดเจนว่าลายเซ็นใดตรงกันและเกี่ยวข้องกับทราฟฟิกใด การตรวจสอบล็อกการแจ้งเตือนเป็นวิธีที่คุณใช้ยืนยันกฎใหม่ สืบสวนทราฟฟิกที่น่าสงสัย และปรับลดการแจ้งเตือนผลบวกลวงก่อนเปลี่ยนการแจ้งเตือนเป็นการทิ้ง
การสร้างนโยบาย
นโยบายที่ใช้งานได้จริงใช้กฎแบบไร้สถานะสำหรับการส่งผ่านหรือทิ้งแบบหยาบ ใช้กลุ่มแบบมีสถานะรายการโดเมนสำหรับสร้างรายการโดเมนที่อนุญาตสำหรับทราฟฟิกขาออก และใช้กลุ่มลายเซ็นซูริคาตาหรือกลุ่มลายเซ็นที่จัดการให้สำหรับป้องกันการบุกรุก โดยกำหนดลำดับอย่างเคร่งครัดและตั้งค่าเริ่มต้นเป็นการทิ้ง การออกแบบกฎแบบหลายชั้นนี้ให้ทั้งประสิทธิภาพและความสามารถในการตรวจสอบเชิงลึก
ตรวจสอบความเข้าใจอย่างรวดเร็ว
จับคู่รูปแบบกฎกับความต้องการ
สรุปทบทวน
Network Firewall ใช้กลุ่มกฎแบบไร้สถานะ (รวดเร็ว ประเมินทีละแพ็กเก็ต) และมีสถานะ (รับรู้การเชื่อมต่อ) รูปแบบแบบมีสถานะ ได้แก่ 5-tuple รายการโดเมน และแบบที่เข้ากันได้กับซูริคาตา โดยมีการดำเนินการส่งผ่าน ทิ้ง แจ้งเตือน และปฏิเสธ ใช้ลำดับกฎที่กำหนดอย่างเคร่งครัดร่วมกับการทิ้งเป็นค่าเริ่มต้นสำหรับทราฟฟิกขาออกแบบปฏิเสธเป็นค่าเริ่มต้น กลุ่มลายเซ็นที่ AWS จัดการให้ช่วยเพิ่มการตรวจจับภัยคุกคามที่คัดสรรมา และล็อกการแจ้งเตือนช่วยให้คุณทดสอบกฎก่อนบังคับใช้
คำถามที่พบบ่อย
บทเรียน “กลุ่มกฎแบบมีสถานะและกฎ Suricata” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “กลุ่มกฎแบบมีสถานะและกฎ Suricata” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “กลุ่มกฎแบบมีสถานะและกฎ Suricata”
กำหนดกฎตรวจสอบเชิงลึกที่ตรงกับรูปแบบอันตราย คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “กลุ่มกฎแบบมีสถานะและกฎ Suricata” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- AWS Network Firewall ให้บริการอะไรบ้าง
- กลุ่มกฎแบบมีสถานะและกฎ Suricata
- การกรองโดเมนและการควบคุมขาออก
- การรักษาความปลอดภัย Edge ของ CloudFront