Derinlemesine Savunma için İkisini Katmanlandırma
Ağ güvenliğinizi güçlendirmek için iki güvenlik duvarını birleştirin.
Derinlemesine Savunma için İkisini Katmanlandırma, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Derinlemesine Savunma
Derinlemesine savunma, bir denetimdeki hata veya açığın iş yükünü açığa çıkarmaması için bağımsız denetimleri üst üste koymak demektir. Bir VPC'de güvenlik grupları ve ağ ACL'leri bu katmanlardan ikisidir; yönlendirme tabloları, WAF ve Ağ Güvenlik Duvarı ile birlikte kaynaklarınızın çevresinde örtüşen bariyerler oluştururlar.
Tamamlayıcı Güçler
Güvenlik grupları, yalnızca izin veren kurallarla ayrıntılı, kaynak başına ve durum bilgili denetim sağlar. NACL'ler ise hem izin verme hem reddetme özelliğiyle kaba, alt ağ genelinde ve durum bilgili olmayan denetim sağlar. Bunları birlikte kullanarak geniş bir alt ağ temeli belirlerken her kaynağı hassas biçimde ayarlayabilirsiniz.
İkisinin de İzin Vermesi Gerekir
Gelen trafiğin bir örneğe ulaşabilmesi için hem NACL'nin hem de güvenlik grubunun izin vermesi gerekir. Herhangi bir katmandaki ret kararı paketi düşürür. Bu AND mantığı, yanlışlıkla aşırı izin verici bir güvenlik grubu oluşturulsa bile kısıtlayıcı bir NACL'nin ikinci bir güvenlik katmanı olarak çalışmasını sağlar.
NACL'lerle Alt Ağ Temeli
Hiçbir kaynak sahibinin geçersiz kılamayacağı alt ağ düzeyindeki koruyucu sınırları uygulamak için NACL'leri kullanın. Örneğin bilinen kötü amaçlı bir CIDR'yi reddedebilir veya hiçbir zaman iletişim kurmaması gereken katmanlar arasındaki trafiği engelleyebilirsiniz. NACL'ler kaba denetim sağladığından bu kuralları geniş kapsamlı ve kararlı tutun.
SG'lerle Kaynak Başına Ayar
Günlük kullanım ve en az ayrıcalık kuralları için güvenlik gruplarını kullanın: web katmanında 443 portunu açın, uygulama katmanının veritabanına ulaşmasına izin verin ve IP'ler yerine gruplara başvurun. Hassas ve durum bilgili oldukları için ağ politikanızın büyük bölümü burada bulunur.
Katmanlı Mimari
Klasik katmanlı bir tasarımda genel, özel uygulama ve özel veri alt ağları ayrı katmanlara yerleştirilir. NACL'ler veri alt ağının doğrudan internetle iletişim kurmasını engellerken güvenlik grupları web'den uygulamaya, uygulamadan veritabanına uzanan zinciri oluşturur. Bir katmana sızan saldırgan, sonraki katmanda yine her iki denetimle karşılaşır.
Etki Alanını Sınırlama
Katmanlama, bir ihlalin etki alanını küçültür. Bir uygulama sunucusu ele geçirilirse sıkı güvenlik grupları sunucunun veri katmanını taramasını engeller, NACL'ler de alt ağ genelindeki yanal hareketi durdurur. Saldırgan VPC'de serbestçe dolaşmak yerine sınırlandırılır.
Akış Günlükleriyle Doğrulama
Katmanlı kurallarınızın gerçekten amaçlandığı gibi çalıştığını VPC Akış Günlükleri'ni analiz ederek doğrulayın. Ret kayıtları engellenen girişimleri, beklenmeyen kabul kayıtları ise açıkları gösterir. Katmanlar arasındaki trafiğin amaçlanan tasarımla eşleşip eşleşmediğini denetlemek için Akış Günlükleri'ni Athena sorgularıyla birlikte kullanın.
NACL'lere Aşırı Güvenmekten Kaçınma
NACL'ler durumsuz olduğundan ve varsayılan olarak her yön için 20 kuralla sınırlı olduğundan, ayrıntılı ilkeleri bunlarla ifade etmeye çalışmayın. NACL'leri aşırı yüklemek, geçici bağlantı noktalarıyla ilgili sorunlara ve kural numaralarının kontrolsüzce artmasına yol açar. Bunları basit tutun ve ayrıntıları güvenlik gruplarına bırakın.
4. Katmanın Ötesi
Güvenlik grupları ve NACL'ler yalnızca IP, bağlantı noktası ve protokol temelinde filtreleme yapar. HTTP içeriğini incelemek, SQL enjeksiyonunu engellemek veya alan adına göre filtrelemek için daha üst katmanlar eklemeniz gerekir: web istekleri için WAF ve derin paket incelemesi için AWS Network Firewall. Her ikisi de bu kategorinin ilerleyen bölümlerinde ele alınacaktır.
Tüm Yığın
Olgun bir VPC; yönlendirme tablolarını, NACL'leri, güvenlik gruplarını, Network Firewall'ı ve WAF'ı katmanlar hâlinde kullanır; her biri diğerlerinin gözden kaçırdıklarını yakalar. SCS-C02 sınavında, doğru katmanda doğru denetimi seçmeniz ve tek bir denetime güvenmek yerine bunları birleştirmeniz beklenir.
Kısa Kontrol
Katmanlı denetimler hakkında akıl yürütün.
Özet
Derinlemesine savunma, NACL'leri ve güvenlik gruplarını birlikte kullanır; böylece birindeki boşluk diğeri tarafından yakalanır. Trafiğin geçmesi için her ikisinin de gelen trafiğe izin vermesi gerekir; bu da kısıtlayıcı bir NACL'yi ikinci bir güvenlik katmanı hâline getirir. NACL'leri alt ağlar için genel koruma sınırları, güvenlik gruplarını ise kaynak başına ayrıntılı en az ayrıcalık için kullanın. Flow Logs ile doğrulama yapın, NACL'leri basit tutun ve içerik farkındalıklı filtreleme için WAF veya Network Firewall ekleyin.
Sıkça Sorulan Sorular
“Derinlemesine Savunma için İkisini Katmanlandırma” dersi ücretsiz mi?
Evet — “Derinlemesine Savunma için İkisini Katmanlandırma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Derinlemesine Savunma için İkisini Katmanlandırma” dersinde ne öğreneceğim?
Ağ güvenliğinizi güçlendirmek için iki güvenlik duvarını birleştirin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Derinlemesine Savunma için İkisini Katmanlandırma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Güvenlik Grupları Trafiği Nasıl Filtreler
- Ağ ACL'leri Alt Ağları Nasıl Filtreler
- Durum Bilgili ve Durum Bilgisiz Davranış
- Derinlemesine Savunma için İkisini Katmanlandırma