0Pricing
AWS Security Academy · 课时

有状态规则组和 Suricata 规则

定义能够匹配恶意模式的深度检查规则。

有状态规则组和 Suricata 规则 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

规则组类型

Network Firewall 将规则组织成规则组,分为无状态和有状态两类。无状态规则组应用快速的无连接数据包规则;有状态规则组跟踪连接状态,并执行更深入的基于特征的检查。一项防火墙策略可以引用这两类规则组。

无状态规则组

无状态规则组根据源、目标、端口和协议等基本属性独立评估每个数据包,然后将其传递、丢弃或转交给有状态检查。它们速度快、成本低,非常适合在更深入的有状态引擎检查剩余流量之前执行粗粒度筛选。

有状态规则组

有状态规则组能够理解连接,并根据协议行为、域名和威胁特征进行匹配。高级检测在这一层执行,支持三种格式:五元组规则、域名列表规则和兼容 Suricata 的规则。这是 Network Firewall 执行入侵防御的核心。

五元组规则

五元组有状态规则根据协议、源 IP、目标 IP、源端口和目标端口进行匹配,并指定方向和操作(传递、丢弃、警报)。它们类似于传统防火墙规则,但运行在有状态引擎中,因此能够理解已建立的连接。

域名列表规则

域名列表规则根据目标域名允许或拒绝流量,并检查 TLS 中的 SNI 或 HTTP 中的 Host 标头。这是在不编写复杂特征规则的情况下,为出站控制创建域名允许列表或拒绝列表的最简单方式。

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

兼容 Suricata 的规则

Network Firewall 接受开源Suricata入侵检测规则语法,这是一种广泛使用的 IDS/IPS 标准。借助它,您可以重复利用社区和商业威胁特征来检测恶意软件、漏洞利用和协议异常,从而将成熟的 IPS 能力引入 AWS VPC。

传递、丢弃、警报、拒绝

有状态规则的操作包括传递(允许流量并停止后续有状态评估)、丢弃(静默丢弃)、警报(记录但不阻止,类似 WAF 的计数操作)以及拒绝(丢弃并发送 TCP 重置)。警报模式对于在强制执行特征规则之前进行测试非常有价值。

规则评估顺序

您可以将有状态引擎设置为按默认操作顺序或严格顺序评估规则。严格顺序让您能够精确控制优先级并设置默认丢弃,这对于默认拒绝的出站策略至关重要,因为只有明确允许的流量才能通过。

托管式威胁特征

AWS 为 Network Firewall 提供包含精选且定期更新的威胁特征的托管规则组(例如用于防御已知恶意软件命令与控制服务器和僵尸网络)。与 WAF 托管规则类似,它们让您能够采用由专家维护的防护,而无需自行编写每条 Suricata 规则。

记录警报

使用警报操作的有状态规则会写入防火墙警报日志,其中会准确显示匹配的特征以及相关流量。查看警报日志可以验证新规则、调查可疑流量,并在将警报改为丢弃之前调整规则以消除误报。

构建策略

一种实用的策略是使用无状态规则执行粗粒度的传递/丢弃,使用域名列表有状态规则组实现出站允许列表,并使用Suricata 或托管特征规则组进行入侵防御,同时采用严格顺序和默认丢弃。这种分层规则设计兼顾了性能和深度。

快速检查

将规则格式与需求匹配。

总结

Network Firewall 使用无状态(快速、按数据包处理)和有状态(感知连接)规则组。有状态规则格式包括五元组、域名列表和兼容 Suricata 的规则,操作包括传递、丢弃、警报和拒绝。对于默认拒绝的出站流量,请使用带默认丢弃的严格规则顺序。AWS 的托管特征组提供精选的威胁检测,而警报日志让您能够在强制执行规则之前进行测试。

常见问题解答

「有状态规则组和 Suricata 规则」课时是免费的吗?

是的 — 「有状态规则组和 Suricata 规则」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「有状态规则组和 Suricata 规则」这节课中我会学到什么?

定义能够匹配恶意模式的深度检查规则。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「有状态规则组和 Suricata 规则」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. AWS Network Firewall 提供的功能
  2. 有状态规则组和 Suricata 规则
  3. 域名筛选与出口控制
  4. 保护 CloudFront 边缘
← 返回 AWS Security Academy