การกรองโดเมนและการควบคุมขาออก
จำกัดปลายทางภายนอกที่เวิร์กโหลดของคุณเข้าถึงได้
การกรองโดเมนและการควบคุมขาออก เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เหตุผลที่ต้องควบคุมทราฟฟิกขาออก
ไฟร์วอลล์ส่วนใหญ่มุ่งเน้นทราฟฟิกขาเข้า แต่การควบคุมทราฟฟิกขาออกมีความสำคัญอย่างยิ่งต่อความปลอดภัย เวิร์กโหลดที่ถูกบุกรุกอาจติดต่อเซิร์ฟเวอร์ของผู้โจมตีเพื่อรับคำสั่งหรือลักลอบนำข้อมูลออกไป การจำกัดปลายทางที่ทรัพยากรของคุณเข้าถึงได้จะตัดช่องทางนี้และจำกัดความเสียหายจากการถูกเจาะระบบ
ข้อจำกัดของ SG และ NACL
กลุ่มความปลอดภัยและ NACL จำกัดทราฟฟิกขาออกได้เฉพาะตามIP และพอร์ต ไม่ใช่ตามโดเมน เนื่องจากโครงสร้างพื้นฐานของผู้โจมตีใช้ IP ที่หมุนเวียนและโฮสต์คลาวด์ร่วมกัน กฎทราฟฟิกขาออกตาม IP จึงเปราะบาง การกรองตามโดเมนใน Network Firewall แก้ปัญหานี้ด้วยการควบคุมปลายทางตามชื่อ
รายการโดเมนที่อนุญาต
รายการโดเมนที่อนุญาตจะอนุญาตทราฟฟิกขาออกเฉพาะโดเมนที่ได้รับอนุมัติ เช่น ที่เก็บซอฟต์แวร์ ปลายทางบริการ AWS และ API ของคู่ค้า พร้อมบล็อกทุกอย่างที่เหลือ แนวทางปฏิเสธเป็นค่าเริ่มต้นนี้หมายความว่า แม้แต่โฮสต์ที่ถูกบุกรุกก็ไม่สามารถเข้าถึงเซิร์ฟเวอร์ควบคุมและสั่งการที่ไม่รู้จักได้
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPรายการโดเมนที่ปฏิเสธ
รายการโดเมนที่ปฏิเสธใช้แนวทางตรงกันข้าม คือบล็อกโดเมนที่ทราบว่าเป็นอันตรายหรือไม่ต้องการ ขณะเดียวกันยังอนุญาตโดเมนอื่น รายการที่อนุญาตมีความปลอดภัยสูงกว่าสำหรับสภาพแวดล้อมที่ต้องการความปลอดภัยระดับสูง ส่วนรายการที่ปฏิเสธเหมาะกับเวิร์กโหลดที่มีข้อจำกัดน้อยกว่า ซึ่งการบล็อกทุกอย่างอาจทำได้ยาก
วิธีจับคู่โดเมน
Network Firewall ตรวจสอบTLS SNI (การระบุชื่อเซิร์ฟเวอร์)สำหรับ HTTPS และส่วนหัว Host ของ HTTPสำหรับทราฟฟิกข้อความธรรมดา เพื่อระบุโดเมนปลายทาง เนื่องจาก SNI ถูกส่งแบบอ่านได้ระหว่างการจับมือ TLS ไฟร์วอลล์จึงสามารถกรอง HTTPS ตามโดเมนได้โดยไม่ต้องถอดรหัสทราฟฟิก
การป้องกันการลักลอบนำข้อมูลออก
การกรองทราฟฟิกขาออกต่อต้านการลักลอบนำข้อมูลออกได้โดยตรง หากผู้โจมตีพยายามอัปโหลดข้อมูลที่ขโมยมาไปยังพื้นที่จัดเก็บบนคลาวด์หรือเว็บไซต์วางข้อความที่ไม่ได้รับอนุญาต กฎโดเมนจะบล็อกการเชื่อมต่อดังกล่าว เมื่อใช้ร่วมกับการบันทึกล็อก คุณจะได้รับการแจ้งเตือนด้วยว่ามีความพยายามเกิดขึ้น ซึ่งช่วยในการตรวจจับ
การบล็อกการควบคุมและสั่งการ
โดยทั่วไปมัลแวร์จะส่งสัญญาณไปยังโดเมนควบคุมและสั่งการ (C2)เพื่อรับคำสั่ง รายการโดเมนที่อนุญาตอย่างเคร่งครัดจะตัดวงจรนี้ เพราะโดเมน C2 ไม่อยู่ในรายการ จึงหยุดมัลแวร์ได้หลายตระกูลแม้เกิดการติดเชื้อครั้งแรกแล้ว นี่คือกลไกสำคัญในการควบคุมเหตุการณ์
ทราฟฟิกขาออกแบบรวมศูนย์
ในการตั้งค่าที่มีหลาย VPC ให้กำหนดเส้นทางทราฟฟิกขาออกทั้งหมดผ่าน VPC ตรวจสอบแบบรวมศูนย์ที่เรียกใช้ Network Firewall ผ่านเกตเวย์การส่งต่อทราฟฟิก จากนั้นนโยบายทราฟฟิกขาออกเพียงรายการเดียวจะควบคุมทุกเวิร์กโหลด และชุดกฎโดเมนชุดเดียวจะถูกบังคับใช้อย่างสอดคล้องกันทั่วทั้งองค์กร ทำให้ทั้งการรักษาความปลอดภัยและการตรวจสอบง่ายขึ้น
การทำงานร่วมกับ NAT
โดยทั่วไปการกรองทราฟฟิกขาออกจะอยู่ร่วมกับเกตเวย์ NATในเส้นทางขาออก ทราฟฟิกจะไหลจากซับเน็ตส่วนตัวผ่านไฟร์วอลล์ จากนั้นผ่าน NAT ไปยังอินเทอร์เน็ต ตารางเส้นทางต้องส่งทราฟฟิกผ่านปลายทางไฟร์วอลล์ก่อนถึง NAT เพื่อให้มีการตรวจสอบการเชื่อมต่อขาออกทุกครั้ง
การบันทึกการตัดสินใจเกี่ยวกับทราฟฟิกขาออก
ส่งล็อกการแจ้งเตือนและล็อกโฟลว์ของ Network Firewall ไปยังกระบวนการรวบรวมบันทึกของคุณ เพื่อดูว่าความพยายามเชื่อมต่อขาออกใดถูกบล็อก และเวิร์กโหลดติดต่อโดเมนใดบ้าง โดเมนที่ถูกบล็อกโดยไม่คาดคิดอาจบ่งชี้ถึงการถูกบุกรุก ขณะที่รายการที่อนุญาตช่วยให้คุณปรับขนาดและเพิ่มความเข้มงวดของนโยบายได้อย่างเหมาะสมเมื่อเวลาผ่านไป
กลยุทธ์ทราฟฟิกขาออกแบบหลายชั้น
การรักษาความปลอดภัยทราฟฟิกขาออกที่มีประสิทธิภาพประกอบด้วยรายการโดเมนที่อนุญาต ลำดับที่กำหนดอย่างเคร่งครัดโดยทิ้งเป็นค่าเริ่มต้น การตรวจสอบแบบรวมศูนย์ และการบันทึกล็อกอย่างละเอียด วิธีนี้เปลี่ยนทราฟฟิกขาออกจากประตูที่เปิดไว้ให้กลายเป็นช่องทางที่ควบคุมอย่างเข้มงวดและตรวจสอบได้ ซึ่งเป็นกลไกที่การสอบ SCS-C02 เน้นย้ำสำหรับควบคุมความเสียหายจากการถูกเจาะระบบ
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ประยุกต์ใช้แนวคิดการกรองทราฟฟิกขาออก
สรุปทบทวน
การควบคุมทราฟฟิกขาออกหยุดโฮสต์ที่ถูกบุกรุกไม่ให้เข้าถึงโครงสร้างพื้นฐานของผู้โจมตี เนื่องจากกลุ่มความปลอดภัยและ NACL กรองได้เฉพาะตาม IP และพอร์ต ให้ใช้รายการโดเมนที่อนุญาตหรือปฏิเสธของ Network Firewall โดยจับคู่กับTLS SNIและHost ของ HTTPโดยไม่ต้องถอดรหัส วิธีนี้บล็อกสัญญาณควบคุมและสั่งการและการลักลอบนำข้อมูลออก ให้รวมศูนย์ทราฟฟิกขาออกผ่าน VPC ตรวจสอบ วางไฟร์วอลล์ไว้ก่อน NAT และบันทึกล็อกการตัดสินใจทั้งหมด
เรียนรู้ Cloud & IT Cert Prep ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 150
- บทเรียน
- 600
คำถามที่พบบ่อย
บทเรียน “การกรองโดเมนและการควบคุมขาออก” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การกรองโดเมนและการควบคุมขาออก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การกรองโดเมนและการควบคุมขาออก”
จำกัดปลายทางภายนอกที่เวิร์กโหลดของคุณเข้าถึงได้ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การกรองโดเมนและการควบคุมขาออก” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- AWS Network Firewall ให้บริการอะไรบ้าง
- กลุ่มกฎแบบมีสถานะและกฎ Suricata
- การกรองโดเมนและการควบคุมขาออก
- การรักษาความปลอดภัย Edge ของ CloudFront