0Pricing
AWS Security Academy · 课时

分层使用两者实现纵深防御

组合两种防火墙,增强网络安全性。

分层使用两者实现纵深防御 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

纵深防御

纵深防御意味着叠加彼此独立的控制措施,使其中一项发生故障或存在缺口时,不会暴露工作负载。在 VPC 中,安全组和网络 ACL 就是这样的两层控制;再结合路由表、WAF 和网络防火墙,可以在资源周围形成相互重叠的屏障。

互补优势

安全组提供精细、针对单个资源、有状态的控制,并且只支持允许规则。NACL 提供粗粒度、覆盖整个子网、无状态的控制,同时支持允许和拒绝。结合使用两者,您可以设置广泛的子网基线,同时精确调整每个资源的访问控制。

两者都必须允许

要让入站流量到达实例,NACL 和安全组都必须允许该流量。任一层的拒绝都会丢弃数据包。这种 AND 逻辑意味着,即使错误地创建了权限过于宽松的安全组,限制性 NACL 仍然可以充当最后一道防线。

使用 NACL 设置子网基线

使用 NACL 强制实施子网级防护措施,且资源所有者无法覆盖这些措施,例如拒绝已知的恶意 CIDR,或阻止本不应互相通信的层之间传输流量。由于 NACL 属于粗粒度控制,请让这些规则保持宽泛且稳定。

使用 SG 针对资源进行调整

使用安全组制定日常的最小权限规则:在 Web 层开放 443 端口,允许应用层访问数据库,并引用安全组而不是 IP。这是大多数网络策略所在的位置,因为安全组既精确又有状态。

分层架构

经典的分层设计会将公有、私有应用和私有数据子网分别置于不同层中。NACL 阻止数据子网直接与互联网通信,而安全组则将 Web 层、应用层和数据库层链式连接起来。即使攻击者攻破其中一层,在下一层仍会遇到这两种控制措施。

限制影响范围

分层可以缩小入侵造成的影响范围。如果应用服务器遭到入侵,严格的安全组会阻止它扫描数据层,而 NACL 会阻止覆盖整个子网的横向移动。攻击者会被限制在局部范围内,而不是可以在 VPC 中自由活动。

使用流日志进行验证

通过分析VPC 流日志,确认您的分层规则确实按预期运行。拒绝记录显示被阻止的尝试;意外的接受记录则暴露出配置缺口。将流日志与 Athena 查询结合起来,审计层与层之间的流量是否符合您的设计意图。

避免过度依赖 NACLs

由于 NACLs 是无状态的,并且默认情况下每个方向最多只能配置 20 条规则,因此请不要尝试在其中表达细粒度策略。过度堆叠 NACLs 会带来临时端口难题和规则编号泛滥。请保持 NACLs 简单,并让安全组承担详细的控制。

超越第 4 层

安全组和 NACLs 只能根据 IP、端口和协议进行筛选。要检查 HTTP 内容、阻止 SQL 注入或按域名筛选,您需要加入更高层的控制:使用 WAF 处理 Web 请求,使用 AWS Network Firewall 进行深度数据包检查。这两者将在本类别的后续内容中介绍。

完整堆栈

成熟的 VPC 会分层使用路由表、NACLs、安全组、Network Firewall 和 WAF,让每一层分别拦截其他层遗漏的内容。SCS-C02 考试要求您选择正确层级上的正确控制措施,并将它们结合使用,而不是依赖任何单一措施。

快速检查

思考分层控制措施的作用。

回顾

纵深防御将 NACLs 和安全组叠加使用,使其中一方的漏洞能够由另一方拦截。流量要通过,二者都必须允许入站流量,因此限制性较强的 NACL 可以作为后备防线。请使用 NACLs 提供粗粒度的子网防护边界,使用安全组实现针对各资源的细粒度最小权限。请使用 Flow Logs 进行验证,保持 NACLs 简单,并使用 WAF 或 Network Firewall 进行内容感知筛选。

常见问题解答

「分层使用两者实现纵深防御」课时是免费的吗?

是的 — 「分层使用两者实现纵深防御」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「分层使用两者实现纵深防御」这节课中我会学到什么?

组合两种防火墙,增强网络安全性。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「分层使用两者实现纵深防御」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 安全组如何筛选流量
  2. 网络 ACL 如何筛选子网
  3. 有状态与无状态行为
  4. 分层使用两者实现纵深防御
← 返回 AWS Security Academy