0Pricing
AWS Security Academy · Ders

Etki Alanı Filtreleme ve Çıkış Denetimi

İş yüklerinizin erişebileceği harici hedefleri kısıtlayın.

Etki Alanı Filtreleme ve Çıkış Denetimi, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

Egress'i Neden Denetlemelisiniz

Çoğu güvenlik duvarı gelen trafiğe odaklanır, ancak egress (giden) denetimi güvenlik için kritik önemdedir. Ele geçirilmiş iş yükleri komut almak veya veri sızdırmak için saldırganların sunucularına bağlanır. Kaynaklarınızın erişebileceği hedefleri kısıtlamak bu yolu kapatır ve bir ihlalin zararını sınırlar.

SG'lerin ve NACL'lerin Sınırları

Güvenlik grupları ve NACL'ler giden trafiği yalnızca IP ve bağlantı noktasına göre, etki alanına göre değil, kısıtlayabilir. Saldırgan altyapısı dönüşümlü IP'ler ve paylaşılan bulut sunucuları kullandığından IP tabanlı egress kuralları kırılgandır. Network Firewall'daki etki alanı tabanlı filtreleme, hedefleri ada göre denetleyerek bu sorunu çözer.

Etki Alanı İzin Listeleri

Bir etki alanı izin listesi, giden trafiğe yalnızca yazılım depolarınız, AWS hizmet uç noktaları ve iş ortağı API'leri gibi onaylanmış etki alanlarına izin verir, diğer her şeyi engeller. Varsayılan olarak reddetme yaklaşımı, ele geçirilmiş bir ana bilgisayarın bile bilinmeyen komuta ve kontrol sunucularına erişemeyeceği anlamına gelir.

# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROP

Etki Alanı Ret Listeleri

Bir etki alanı ret listesi bunun tersini yapar; bilinen kötü amaçlı veya istenmeyen etki alanlarını engellerken diğerlerine izin verir. Yüksek güvenlik gerektiren ortamlarda izin listeleri daha güçlüdür; ret listeleri ise her şeyi engellemenin pratik olmadığı, daha az kısıtlayıcı iş yüklerine uygundur.

Etki Alanları Nasıl Eşleştirilir

Network Firewall, hedef etki alanını belirlemek için HTTPS'te TLS SNI (Server Name Indication) ve şifrelenmemiş trafikte HTTP Host üst bilgisini inceler. SNI, TLS el sıkışması sırasında açık olarak gönderildiğinden güvenlik duvarı, trafiğin şifresini çözmeden HTTPS'yi etki alanına göre filtreleyebilir.

Veri Sızdırmayı Önleme

Egress filtreleme, veri sızdırmaya doğrudan karşı koyar. Bir saldırgan çalınan verileri onaylanmamış bir bulut depolama veya metin paylaşım sitesine yüklemeye çalışırsa etki alanı kuralı bağlantıyı engeller. Günlükleme ile birlikte bir girişimin gerçekleştiğine dair uyarı da alarak algılamaya yardımcı olursunuz.

Komuta ve Kontrolü Engelleme

Kötü amaçlı yazılımlar genellikle yönergeler almak için komuta ve kontrol (C2) etki alanlarına sinyal gönderir. Katı bir egress izin listesi bu döngüyü bozar; çünkü C2 etki alanı listede değildir. Böylece ilk bulaşmadan sonra bile birçok kötü amaçlı yazılım ailesi etkisiz hâle getirilir. Bu, temel bir sınırlama denetimidir.

Merkezi Egress

Birden fazla VPC bulunan kurulumlarda tüm giden trafiği, aktarım ağ geçidi üzerinden Network Firewall çalıştıran merkezi bir inceleme VPC'sine yönlendirin. Böylece tek bir egress politikası her iş yükünü yönetir ve tek bir etki alanı kuralı kümesi kuruluş genelinde tutarlı biçimde uygulanarak hem güvenlik hem de denetim basitleştirilir.

NAT ile Etkileşim

Egress filtreleme genellikle giden yolda bir NAT ağ geçidiyle birlikte bulunur. Trafik özel alt ağlardan güvenlik duvarı üzerinden, ardından NAT üzerinden internete akar. Her giden bağlantının incelenmesi için rota tabloları trafiği NAT'tan önce güvenlik duvarı uç noktasına göndermelidir.

Egress Kararlarını Günlükleme

Hangi egress girişimlerinin engellendiğini ve iş yüklerinin hangi etki alanlarıyla iletişim kurduğunu görebilmek için Network Firewall uyarı ve akış günlüklerini günlükleme işlem hattınıza gönderin. Beklenmeyen şekilde engellenen etki alanları bir ihlali ortaya çıkarabilir; izin verilenler listesi ise zaman içinde politikayı uygun boyuta getirmenize ve sıkılaştırmanıza yardımcı olur.

Katmanlı Egress Stratejisi

Etkili egress güvenliği; etki alanı izin listelerini, varsayılan drop içeren strict order'ı, merkezi incelemeyi ve kapsamlı günlüklemeyi katmanlar. Bu yaklaşım, giden trafiği açık bir kapı olmaktan çıkarıp sıkı biçimde yönetilen ve izlenebilen bir kanala dönüştürür; SCS-C02 sınavı, ihlalleri sınırlamak için bu denetimi vurgular.

Hızlı Kontrol

Egress filtreleme mantığını uygulayın.

Özet

Egress denetimi, ele geçirilmiş ana bilgisayarların saldırgan altyapısına erişmesini engeller. Güvenlik grupları ve NACL'ler yalnızca IP ve bağlantı noktasına göre filtreleme yaptığından, TLS SNI ve HTTP Host ile eşleşen, şifre çözme gerektirmeyen Network Firewall etki alanı izin veya ret listelerini kullanın. Bu, komuta ve kontrol sinyallerini ve veri sızdırmayı engeller. Egress'i bir inceleme VPC'si üzerinden merkezileştirin, güvenlik duvarını NAT'ın önüne yerleştirin ve tüm kararları günlükleyin.

Sıkça Sorulan Sorular

“Etki Alanı Filtreleme ve Çıkış Denetimi” dersi ücretsiz mi?

Evet — “Etki Alanı Filtreleme ve Çıkış Denetimi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“Etki Alanı Filtreleme ve Çıkış Denetimi” dersinde ne öğreneceğim?

İş yüklerinizin erişebileceği harici hedefleri kısıtlayın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Etki Alanı Filtreleme ve Çıkış Denetimi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. AWS Network Firewall'ın Sağladıkları
  2. Durum Bilgili Kural Grupları ve Suricata Kuralları
  3. Etki Alanı Filtreleme ve Çıkış Denetimi
  4. CloudFront Ucunu Güvenceye Alma
← AWS Security Academy Sayfasına Dön