域名筛选与出口控制
限制工作负载可以访问的外部目标。
域名筛选与出口控制 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
为什么要控制出站流量
大多数防火墙侧重于入站流量,但出站控制对安全至关重要。遭到入侵的工作负载会连接攻击者的服务器以接收命令或窃取数据。限制资源可以访问的目标能够切断这条路径,并限制安全事件造成的损害。
安全组和 NACL 的局限性
安全组和 NACL 只能根据IP 和端口限制出站流量,无法按域名限制。由于攻击者的基础设施会使用不断变化的 IP 和共享云主机,基于 IP 的出站规则不够可靠。Network Firewall 中的基于域名的筛选可以按名称控制目标,从而解决这一问题。
域名允许列表
域名允许列表只允许向获准域名发送出站流量,例如您的软件存储库、AWS 服务端点和合作伙伴 API,并阻止其他所有流量。这种默认拒绝的安全态势意味着,即使主机遭到入侵,也无法访问未知的命令与控制服务器。
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROP域名拒绝列表
域名拒绝列表采取相反的方法:阻止已知有害或不需要的域名,同时允许其他域名。对于高安全性环境,允许列表更加稳妥;而拒绝列表适用于限制性较低的工作负载,因为在这些环境中阻止所有流量并不现实。
域名的匹配方式
Network Firewall 会检查 HTTPS 的TLS SNI(服务器名称指示)以及明文流量的HTTP Host 标头,以确定目标域名。由于 SNI 在 TLS 握手期间以明文发送,防火墙无需解密流量即可按域名筛选 HTTPS 流量。
防止数据外泄
出站流量筛选可以直接防范数据外泄。如果攻击者试图将窃取的数据上传到未经批准的云存储或粘贴网站,域名规则会阻止该连接。结合日志记录,您还可以收到尝试发生的警报,从而帮助进行检测。
阻止命令与控制通信
恶意软件通常会向命令与控制(C2)域名发送信标以接收指令。严格的出站允许列表可以打破这一循环,因为 C2 域名不在列表中;即使初次感染已经发生,也能使许多恶意软件家族失去作用。这是一项重要的遏制控制措施。
集中式出站流量控制
在多 VPC 架构中,请通过中转网关将所有出站流量路由到运行 Network Firewall 的集中式检查 VPC。这样,一项出站策略即可管理每个工作负载,并在整个组织范围内一致地执行同一组域名规则,从而简化安全管理和审计。
与 NAT 的交互
出站流量筛选通常与出站路径中的NAT 网关配合使用。流量从私有子网经过防火墙,再经过 NAT,最终到达互联网。路由表必须先将流量发送到防火墙端点,再发送到 NAT,以确保检查每个出站连接。
记录出站决策
将 Network Firewall 的警报日志和流日志发送到您的日志管道,以便查看哪些出站尝试被阻止,以及工作负载连接了哪些域名。意外被阻止的域名可能暴露入侵迹象,而允许列表则有助于您随着时间推移合理调整并收紧策略。
分层出站策略
有效的出站安全策略应结合域名允许列表、默认丢弃的严格顺序、集中式检查和全面日志记录。这会将出站流量从敞开的入口转变为受到严格管理且可观察的通道;SCS-C02 考试也特别强调这项用于遏制安全事件的控制措施。
快速检查
运用出站流量筛选的思路。
总结
出站控制可以阻止遭到入侵的主机访问攻击者的基础设施。由于安全组和 NACL 只能按 IP 和端口筛选,请使用 Network Firewall 的域名允许列表或拒绝列表,在无需解密的情况下匹配TLS SNI和HTTP Host。这可以阻止命令与控制信标通信和数据外泄。通过检查 VPC 集中管理出站流量,将防火墙置于 NAT 之前,并记录所有决策。
常见问题解答
「域名筛选与出口控制」课时是免费的吗?
是的 — 「域名筛选与出口控制」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「域名筛选与出口控制」这节课中我会学到什么?
限制工作负载可以访问的外部目标。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「域名筛选与出口控制」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。