Güvenlik Grupları Trafiği Nasıl Filtreler
Her kaynağa bağlı durum bilgili güvenlik duvarını anlayın.
Güvenlik Grupları Trafiği Nasıl Filtreler, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Kaynak Güvenlik Duvarı
Bir security group (SG), EC2 örneği, RDS veritabanı veya yük dengeleyici gibi bir kaynağın elastic network interface'ine (ENI) doğrudan bağlanan sanal bir güvenlik duvarıdır. Trafiği ağ sınırında değil, kaynak düzeyinde denetler; bu nedenle aynı alt ağdaki iki örnek çok farklı kurallara sahip olabilir.
Yalnızca İzin Veren Kurallar
Security group'lar yalnızca allow rules only içerir. Açık bir reddetme kuralı yazmanın yolu yoktur. Bir izin kuralıyla eşleşmeyen tüm trafik basitçe bırakılır. Bu, erişimi istediğiniz izinleri ekleyerek oluşturduğunuz ve örtük varsayılan davranışın diğer her şeyi engellemek olduğu anlamına gelir.
Varsayılan Davranış
Yeni oluşturulan bir security group denies all inbound trafiği engeller ve allows all outbound trafiğe izin verir. Gelen erişimi bağlantı noktası bazında bilinçli olarak açarsınız; dışa çıkış ise siz kısıtlamadığınız sürece tamamen açıktır. Sınav senaryoları çoğu zaman dışa çıkışın varsayılan olarak izin verici olduğunu hatırlamaya dayanır.
Bir Kuralın Yapısı
Her kural bir protocol (TCP, UDP, ICMP), bir port range ve gelen trafik için bir source, dışa giden trafik içinse bir destination tanımlar. Kaynak, 10.0.0.0/16 gibi bir CIDR bloğu veya başka bir security group ID olabilir; böylece sabit IP'ler yerine gruplara başvurabilirsiniz.
aws ec2 authorize-security-group-ingress \
--group-id sg-0abc123 \
--protocol tcp --port 443 \
--cidr 0.0.0.0/0Diğer Gruplara Başvurma
Kaynağı başka bir security group ID olarak ayarlamak, dinamik ve kimlik tabanlı erişim oluşturur. Örneğin bir veritabanı SG'si, 5432 numaralı bağlantı noktasına yalnızca uygulama katmanı SG'sinden erişime izin verebilir. Uygulama sunucuları ölçeklendikçe IP değişikliği yapmanız gerekmez; erişimi, başvurulan gruba üyelik belirler.
Durum Bilgili İzleme
Security group'lar stateful özelliktedir. Gelen bir isteğe izin verdiğinizde, dışa çıkış kurallarından bağımsız olarak yanıtın dışarı çıkmasına otomatik olarak izin verilir; bunun tersi de geçerlidir. Bağlantı izlendiğinden eşleşen bir dönüş kuralı yazmanız gerekmez. Bu, ağ ACL'lerinden en önemli davranış farkıdır.
Kaynak Başına Birden Çok Grup
Tek bir ENI'ye aynı anda birkaç security group bağlanabilir. Bunların kuralları combined as a union biçiminde birleştirilir: bağlı gruplardan herhangi biri trafiğe izin verirse trafik kabul edilir. Kural sıralaması veya önceliği yoktur; bu nedenle bir grubu kullanarak diğerini bir reddetme kuralıyla geçersiz kılamazsınız.
En Az Ayrıcalık Tasarımı
Her katmanın yalnızca ihtiyaç duyduğu tam portları açarak en az ayrıcalık ilkesini uygulayın. Bir web katmanı internetten gelen 443 portuna izin verebilir; uygulama katmanı yalnızca web SG'sinden gelen 8080 portuna izin verir; veri katmanı ise yalnızca uygulama SG'sinden gelen 3306 portuna izin verir. Bu katmanlı zincirleme, bir ihlal sonrasında yanal hareketi sınırlar.
Yaygın Hatalar
En tehlikeli yanlış yapılandırma, 22 veya 3389 portunda 0.0.0.0/0 adresine izin vererek SSH veya RDP'yi tüm internete açmaktır. GuardDuty ve Security Hub bunları işaretler. Bunun yerine hiçbir gelen yönetim portunu açmamayı ve SSM kursunda ele alınan Session Manager'ı kullanmayı tercih edin.
Günlük Kaydı Açığı
Güvenlik grupları izin verilen veya reddedilen paketleri kendileri günlük olarak kaydetmez. Gerçekte hangi trafiğin aktığını görmek için her bağlantıdaki kabul veya ret kararını kaydeden VPC Akış Günlükleri'ne güvenirsiniz. Kurallarınızın amaçlandığı gibi çalıştığını doğrulamak için SG tasarımını Akış Günlükleri ile birlikte kullanın.
Nerede Kullanılırlar
Güvenlik grupları, bir örnek düzeyinde çalışan ve VPC içindeki ağ savunmasının ilk ve en ayrıntılı katmanıdır. Alt ağ genelindeki ağ ACL'lerini ve WAF gibi uygulama katmanı araçlarını tamamlarlar. Durum bilgili, yalnızca izin veren ve birleşim mantığıyla çalışan yapılarını öğrenmek SCS-C02 sınavı için gereklidir.
Hızlı Kontrol
Güvenlik gruplarının davranışını ne kadar kavradığınızı test edin.
Özet
Güvenlik grupları, kaynak ENI'sine iliştirilmiş durum bilgili ve yalnızca izin veren sanal güvenlik duvarlarıdır. Yeni gruplar tüm gelen trafiği reddeder, tüm giden trafiğe izin verir. Kurallar protokolü, portu ve CIDR veya başka bir grup kimliği olabilen kaynağı belirtir. Birden çok grup, ret veya öncelik sırası olmadan birleşim olarak değerlendirilir. Açık yönetim portlarından kaçının ve SG'ler günlük kaydı tutmadığından trafiği gözlemlemek için Akış Günlükleri'ni kullanın.
Sıkça Sorulan Sorular
“Güvenlik Grupları Trafiği Nasıl Filtreler” dersi ücretsiz mi?
Evet — “Güvenlik Grupları Trafiği Nasıl Filtreler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Güvenlik Grupları Trafiği Nasıl Filtreler” dersinde ne öğreneceğim?
Her kaynağa bağlı durum bilgili güvenlik duvarını anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Güvenlik Grupları Trafiği Nasıl Filtreler” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Güvenlik Grupları Trafiği Nasıl Filtreler
- Ağ ACL'leri Alt Ağları Nasıl Filtreler
- Durum Bilgili ve Durum Bilgisiz Davranış
- Derinlemesine Savunma için İkisini Katmanlandırma