0Pricing
Cloud & IT Cert Prep · Ders

Güvenlik Grupları Trafiği Nasıl Filtreler

Her kaynağa bağlı durum bilgili güvenlik duvarını anlayın.

Güvenlik Grupları Trafiği Nasıl Filtreler, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Kaynak Güvenlik Duvarı

Bir security group (SG), EC2 örneği, RDS veritabanı veya yük dengeleyici gibi bir kaynağın elastic network interface'ine (ENI) doğrudan bağlanan sanal bir güvenlik duvarıdır. Trafiği ağ sınırında değil, kaynak düzeyinde denetler; bu nedenle aynı alt ağdaki iki örnek çok farklı kurallara sahip olabilir.

Yalnızca İzin Veren Kurallar

Security group'lar yalnızca allow rules only içerir. Açık bir reddetme kuralı yazmanın yolu yoktur. Bir izin kuralıyla eşleşmeyen tüm trafik basitçe bırakılır. Bu, erişimi istediğiniz izinleri ekleyerek oluşturduğunuz ve örtük varsayılan davranışın diğer her şeyi engellemek olduğu anlamına gelir.

Varsayılan Davranış

Yeni oluşturulan bir security group denies all inbound trafiği engeller ve allows all outbound trafiğe izin verir. Gelen erişimi bağlantı noktası bazında bilinçli olarak açarsınız; dışa çıkış ise siz kısıtlamadığınız sürece tamamen açıktır. Sınav senaryoları çoğu zaman dışa çıkışın varsayılan olarak izin verici olduğunu hatırlamaya dayanır.

Bir Kuralın Yapısı

Her kural bir protocol (TCP, UDP, ICMP), bir port range ve gelen trafik için bir source, dışa giden trafik içinse bir destination tanımlar. Kaynak, 10.0.0.0/16 gibi bir CIDR bloğu veya başka bir security group ID olabilir; böylece sabit IP'ler yerine gruplara başvurabilirsiniz.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Diğer Gruplara Başvurma

Kaynağı başka bir security group ID olarak ayarlamak, dinamik ve kimlik tabanlı erişim oluşturur. Örneğin bir veritabanı SG'si, 5432 numaralı bağlantı noktasına yalnızca uygulama katmanı SG'sinden erişime izin verebilir. Uygulama sunucuları ölçeklendikçe IP değişikliği yapmanız gerekmez; erişimi, başvurulan gruba üyelik belirler.

Durum Bilgili İzleme

Security group'lar stateful özelliktedir. Gelen bir isteğe izin verdiğinizde, dışa çıkış kurallarından bağımsız olarak yanıtın dışarı çıkmasına otomatik olarak izin verilir; bunun tersi de geçerlidir. Bağlantı izlendiğinden eşleşen bir dönüş kuralı yazmanız gerekmez. Bu, ağ ACL'lerinden en önemli davranış farkıdır.

Kaynak Başına Birden Çok Grup

Tek bir ENI'ye aynı anda birkaç security group bağlanabilir. Bunların kuralları combined as a union biçiminde birleştirilir: bağlı gruplardan herhangi biri trafiğe izin verirse trafik kabul edilir. Kural sıralaması veya önceliği yoktur; bu nedenle bir grubu kullanarak diğerini bir reddetme kuralıyla geçersiz kılamazsınız.

En Az Ayrıcalık Tasarımı

Her katmanın yalnızca ihtiyaç duyduğu tam portları açarak en az ayrıcalık ilkesini uygulayın. Bir web katmanı internetten gelen 443 portuna izin verebilir; uygulama katmanı yalnızca web SG'sinden gelen 8080 portuna izin verir; veri katmanı ise yalnızca uygulama SG'sinden gelen 3306 portuna izin verir. Bu katmanlı zincirleme, bir ihlal sonrasında yanal hareketi sınırlar.

Yaygın Hatalar

En tehlikeli yanlış yapılandırma, 22 veya 3389 portunda 0.0.0.0/0 adresine izin vererek SSH veya RDP'yi tüm internete açmaktır. GuardDuty ve Security Hub bunları işaretler. Bunun yerine hiçbir gelen yönetim portunu açmamayı ve SSM kursunda ele alınan Session Manager'ı kullanmayı tercih edin.

Günlük Kaydı Açığı

Güvenlik grupları izin verilen veya reddedilen paketleri kendileri günlük olarak kaydetmez. Gerçekte hangi trafiğin aktığını görmek için her bağlantıdaki kabul veya ret kararını kaydeden VPC Akış Günlükleri'ne güvenirsiniz. Kurallarınızın amaçlandığı gibi çalıştığını doğrulamak için SG tasarımını Akış Günlükleri ile birlikte kullanın.

Nerede Kullanılırlar

Güvenlik grupları, bir örnek düzeyinde çalışan ve VPC içindeki ağ savunmasının ilk ve en ayrıntılı katmanıdır. Alt ağ genelindeki ağ ACL'lerini ve WAF gibi uygulama katmanı araçlarını tamamlarlar. Durum bilgili, yalnızca izin veren ve birleşim mantığıyla çalışan yapılarını öğrenmek SCS-C02 sınavı için gereklidir.

Hızlı Kontrol

Güvenlik gruplarının davranışını ne kadar kavradığınızı test edin.

Özet

Güvenlik grupları, kaynak ENI'sine iliştirilmiş durum bilgili ve yalnızca izin veren sanal güvenlik duvarlarıdır. Yeni gruplar tüm gelen trafiği reddeder, tüm giden trafiğe izin verir. Kurallar protokolü, portu ve CIDR veya başka bir grup kimliği olabilen kaynağı belirtir. Birden çok grup, ret veya öncelik sırası olmadan birleşim olarak değerlendirilir. Açık yönetim portlarından kaçının ve SG'ler günlük kaydı tutmadığından trafiği gözlemlemek için Akış Günlükleri'ni kullanın.

Sıkça Sorulan Sorular

“Güvenlik Grupları Trafiği Nasıl Filtreler” dersi ücretsiz mi?

Evet — “Güvenlik Grupları Trafiği Nasıl Filtreler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Güvenlik Grupları Trafiği Nasıl Filtreler” dersinde ne öğreneceğim?

Her kaynağa bağlı durum bilgili güvenlik duvarını anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Güvenlik Grupları Trafiği Nasıl Filtreler” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Güvenlik Grupları Trafiği Nasıl Filtreler
  2. Ağ ACL'leri Alt Ağları Nasıl Filtreler
  3. Durum Bilgili ve Durum Bilgisiz Davranış
  4. Derinlemesine Savunma için İkisini Katmanlandırma
← Cloud & IT Cert Prep Sayfasına Dön