กลุ่มความปลอดภัยกรองทราฟฟิกอย่างไร
ทำความเข้าใจไฟร์วอลล์แบบมีสถานะที่ผูกอยู่กับทรัพยากรแต่ละรายการ
กลุ่มความปลอดภัยกรองทราฟฟิกอย่างไร เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
ไฟร์วอลล์ของทรัพยากร
กลุ่มความปลอดภัย (SG)คือไฟร์วอลล์เสมือนที่เชื่อมต่อโดยตรงกับอินเทอร์เฟซเครือข่ายแบบยืดหยุ่น (ENI) ของทรัพยากร เช่น อินสแตนซ์ EC2 ฐานข้อมูล RDS หรือตัวจัดสรรภาระงาน โดยควบคุมทราฟฟิกขาเข้าและขาออกในระดับทรัพยากรแทนที่จะควบคุมที่ขอบเขตเครือข่าย ดังนั้นอินสแตนซ์สองรายการในซับเน็ตเดียวกันจึงมีกฎที่แตกต่างกันมากได้
กฎที่อนุญาตเท่านั้น
กลุ่มความปลอดภัยมีเฉพาะกฎอนุญาตเท่านั้น ไม่มีวิธีเขียนกฎปฏิเสธอย่างชัดเจน ทราฟฟิกใดก็ตามที่ไม่ตรงกับกฎอนุญาตจะถูกทิ้งไป กล่าวคือ คุณสร้างการเข้าถึงด้วยการเพิ่มสิทธิ์ที่ต้องการอนุญาต และค่าเริ่มต้นโดยปริยายคือการบล็อกทุกอย่างที่เหลือ
ลักษณะการทำงานเริ่มต้น
กลุ่มความปลอดภัยที่สร้างใหม่จะปฏิเสธทราฟฟิกขาเข้าทั้งหมดและอนุญาตทราฟฟิกขาออกทั้งหมด คุณต้องเปิดการเข้าถึงขาเข้าอย่างตั้งใจทีละพอร์ต ส่วนขาออกจะเปิดกว้างไว้จนกว่าคุณจะจำกัด การสอบมักทดสอบความเข้าใจว่าทราฟฟิกขาออกได้รับอนุญาตเป็นค่าเริ่มต้น
องค์ประกอบของกฎ
แต่ละกฎกำหนดโพรโทคอล (TCP, UDP, ICMP), ช่วงพอร์ต และต้นทาง (สำหรับขาเข้า) หรือปลายทาง (สำหรับขาออก) ต้นทางอาจเป็นบล็อก CIDR เช่น 10.0.0.0/16 หรือ ID ของกลุ่มความปลอดภัยอื่น ทำให้คุณอ้างอิงกลุ่มแทน IP ที่กำหนดตายตัวได้
aws ec2 authorize-security-group-ingress \
--group-id sg-0abc123 \
--protocol tcp --port 443 \
--cidr 0.0.0.0/0การอ้างอิงกลุ่มอื่น
การตั้งต้นทางเป็นID ของกลุ่มความปลอดภัยอื่นจะสร้างการเข้าถึงแบบไดนามิกที่อิงตามตัวตน ตัวอย่างเช่น SG ของฐานข้อมูลอาจอนุญาตพอร์ต 5432 จาก SG ของชั้นแอปพลิเคชันเท่านั้น เมื่อเซิร์ฟเวอร์แอปพลิเคชันเพิ่มหรือลดจำนวน คุณไม่ต้องแก้ไข IP เพราะสมาชิกของกลุ่มที่อ้างอิงเป็นตัวกำหนดการเข้าถึง
การติดตามแบบมีสถานะ
กลุ่มความปลอดภัยเป็นแบบมีสถานะ เมื่อคุณอนุญาตคำขอขาเข้า ระบบจะอนุญาตการตอบกลับขาออกโดยอัตโนมัติโดยไม่สนใจกฎขาออก และในทางกลับกัน ระบบจะติดตามการเชื่อมต่อไว้ ดังนั้นคุณไม่ต้องเขียนกฎตอบกลับที่สอดคล้องกัน นี่คือความแตกต่างด้านพฤติกรรมที่สำคัญที่สุดเมื่อเทียบกับ ACL เครือข่าย
หลายกลุ่มต่อทรัพยากรหนึ่งรายการ
ENI หนึ่งรายการสามารถมีหลายกลุ่มความปลอดภัยเชื่อมต่ออยู่พร้อมกัน กฎของกลุ่มเหล่านั้นจะถูกรวมกันแบบยูเนียน กล่าวคือ หากกลุ่มใดกลุ่มหนึ่งอนุญาตทราฟฟิกนั้น ทราฟฟิกก็จะได้รับอนุญาต ไม่มีลำดับหรือความสำคัญของกฎ ดังนั้นคุณจึงใช้กลุ่มหนึ่งเขียนกฎปฏิเสธเพื่อแทนที่อีกกลุ่มไม่ได้
การออกแบบตามสิทธิ์เท่าที่จำเป็น
ใช้หลักสิทธิ์เท่าที่จำเป็นโดยเปิดเฉพาะพอร์ตที่แต่ละระดับชั้นต้องใช้เท่านั้น ระดับชั้นเว็บอาจอนุญาตพอร์ต 443 จากอินเทอร์เน็ต ระดับชั้นแอปอนุญาตพอร์ต 8080 เฉพาะจาก SG ของเว็บ และระดับชั้นข้อมูลอนุญาตพอร์ต 3306 เฉพาะจาก SG ของแอป การเชื่อมต่อเป็นลำดับชั้นนี้ช่วยจำกัดการเคลื่อนที่ด้านข้างหลังเกิดการเจาะระบบ
ข้อผิดพลาดที่พบบ่อย
การตั้งค่าผิดพลาดที่อันตรายที่สุดคือการอนุญาต 0.0.0.0/0 บนพอร์ต 22 หรือ 3389 ซึ่งเปิดเผย SSH หรือ RDP ต่ออินเทอร์เน็ตทั้งหมด GuardDuty และศูนย์ความปลอดภัยจะแจ้งเตือนกรณีเหล่านี้ ควรหลีกเลี่ยงพอร์ตผู้ดูแลระบบขาเข้าทั้งหมด และใช้ Session Manager แทน โดยมีการอธิบายเรื่องนี้ในหลักสูตร SSM
ช่องว่างด้านการบันทึก
กลุ่มความปลอดภัยจะไม่บันทึกแพ็กเก็ตที่อนุญาตหรือปฏิเสธด้วยตัวเอง หากต้องการดูว่าการรับส่งข้อมูลใดเกิดขึ้นจริง คุณต้องอาศัย VPC Flow Logs ซึ่งบันทึกผลการตัดสินใจว่าอนุญาตหรือปฏิเสธในแต่ละการเชื่อมต่อ ควรใช้การออกแบบ SG ร่วมกับ Flow Logs เพื่อตรวจสอบว่ากฎทำงานตามที่ตั้งใจ
ใช้ในส่วนใด
กลุ่มความปลอดภัยเป็นแนวป้องกันเครือข่ายชั้นแรกและละเอียดที่สุดภายใน VPC โดยทำงานในระดับอินสแตนซ์ กลุ่มเหล่านี้ทำงานเสริมกับ ACL เครือข่ายระดับซับเน็ตและเครื่องมือระดับแอปพลิเคชันอย่าง WAF การเข้าใจพฤติกรรมแบบมีสถานะ อนุญาตเท่านั้น และรวมกฎเข้าด้วยกันของกลุ่มความปลอดภัย เป็นสิ่งจำเป็นสำหรับการสอบ SCS-C02
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจเกี่ยวกับพฤติกรรมของกลุ่มความปลอดภัย
สรุปทบทวน
กลุ่มความปลอดภัยเป็นไฟร์วอลล์เสมือนที่ มีสถานะและอนุญาตเท่านั้น ซึ่งผูกอยู่กับ ENI ของทรัพยากร กลุ่มใหม่จะ ปฏิเสธการรับส่งข้อมูลขาเข้าทั้งหมด และอนุญาตการรับส่งข้อมูลขาออกทั้งหมด กฎจะระบุโพรโทคอล พอร์ต และแหล่งที่มา ซึ่งอาจเป็น CIDR หรือ ID ของอีกกลุ่มหนึ่ง กลุ่มหลายกลุ่มจะรวมกฎเข้าด้วยกันโดยไม่มีการปฏิเสธหรือลำดับความสำคัญ หลีกเลี่ยงพอร์ตผู้ดูแลระบบที่เปิดกว้าง และใช้ Flow Logs เพื่อตรวจสอบการรับส่งข้อมูล เนื่องจาก SG ไม่ได้บันทึกข้อมูลดังกล่าว
คำถามที่พบบ่อย
บทเรียน “กลุ่มความปลอดภัยกรองทราฟฟิกอย่างไร” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “กลุ่มความปลอดภัยกรองทราฟฟิกอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “กลุ่มความปลอดภัยกรองทราฟฟิกอย่างไร”
ทำความเข้าใจไฟร์วอลล์แบบมีสถานะที่ผูกอยู่กับทรัพยากรแต่ละรายการ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “กลุ่มความปลอดภัยกรองทราฟฟิกอย่างไร” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- กลุ่มความปลอดภัยกรองทราฟฟิกอย่างไร
- Network ACL กรองซับเน็ตอย่างไร
- พฤติกรรมแบบมีสถานะเทียบกับไร้สถานะ
- การใช้ทั้งสองชั้นเพื่อการป้องกันเชิงลึก