安全组如何筛选流量
了解附加到每个资源的有状态防火墙。
安全组如何筛选流量 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
资源防火墙
安全组(SG)是一种虚拟防火墙,会直接附加到资源上的弹性网络接口(ENI),例如 EC2 实例、RDS 数据库或负载均衡器上的接口。它在资源层而不是网络边界控制入站和出站流量,因此同一子网中的两个实例可以拥有完全不同的规则。
仅允许规则
安全组只包含允许规则。您无法编写显式拒绝规则。不匹配任何允许规则的流量会直接被丢弃。这意味着您需要通过添加所需的允许项来构建访问权限,而隐式默认行为是阻止其他所有流量。
默认行为
新建的安全组会拒绝所有入站流量,并允许所有出站流量。您需要逐个端口明确开放入站访问,而出站访问会保持完全开放,除非您主动收紧规则。考试场景通常会考查您是否记得出站访问默认是宽松的。
规则的构成
每条规则都会定义协议(TCP、UDP、ICMP)、端口范围,以及入站流量的来源或出站流量的目标。来源可以是 10.0.0.0/16 这样的 CIDR 块,也可以是另一个安全组 ID,这样您就能引用安全组,而不必使用固定 IP。
aws ec2 authorize-security-group-ingress \
--group-id sg-0abc123 \
--protocol tcp --port 443 \
--cidr 0.0.0.0/0引用其他安全组
将来源设置为另一个安全组 ID,可以创建基于身份的动态访问权限。例如,数据库 SG 可以只允许来自应用层 SG 的 5432 端口访问。随着应用服务器数量增加或减少,您无需修改 IP,因为访问权限由被引用安全组中的成员身份决定。
有状态跟踪
安全组是有状态的。允许入站请求后,无论出站规则如何设置,其响应都会自动被允许出站,反之亦然。连接会被跟踪,因此您无需编写匹配的返回规则。这是安全组与网络 ACL 之间最大的行为差异。
每个资源使用多个安全组
单个 ENI 可以同时附加多个安全组。它们的规则会合并为并集:只要任意一个附加的安全组允许该流量,流量就会被允许。规则没有顺序或优先级,因此您无法使用一个安全组的拒绝规则覆盖另一个安全组。
最小权限设计
通过仅开放各层实际需要的端口来实施最小权限。例如,Web 层可以允许来自互联网的 443 端口;应用层只允许来自 Web SG 的 8080 端口;数据层只允许来自应用 SG 的 3306 端口。这种分层链式控制可以限制遭到入侵后的横向移动。
常见错误
最危险的错误配置是在 22 或 3389 端口上允许 0.0.0.0/0,从而将 SSH 或 RDP 暴露给整个互联网。GuardDuty 和安全中心会标记这类配置。请尽量完全不要开放入站管理端口,而是使用会话管理器;SSM 课程会介绍相关内容。
日志记录缺口
安全组本身不会记录允许或拒绝的数据包。要查看实际流经的流量,您需要依赖 VPC 流日志,它会记录每个连接的接受或拒绝决定。将 SG 设计与流日志结合起来,以验证您的规则是否按预期运行。
适用位置
安全组是 VPC 内第一道也是最细粒度的网络防线,作用于实例级别。它们可以与作用于整个子网的网络 ACL,以及 WAF 等应用层工具互相补充。掌握安全组有状态、仅允许和并集这三项特性,是通过 SCS-C02 考试的关键。
快速检查
测试您对安全组行为的掌握程度。
回顾
安全组是附加在资源 ENI 上的有状态、仅允许的虚拟防火墙。新建的安全组会拒绝所有入站流量,并允许所有出站流量。规则指定协议、端口以及来源,来源可以是 CIDR 或另一个安全组 ID。多个安全组以并集方式组合,不支持拒绝规则,也没有顺序之分。请避免开放管理端口,并使用流日志观察流量,因为 SG 不会记录日志。
常见问题解答
「安全组如何筛选流量」课时是免费的吗?
是的 — 「安全组如何筛选流量」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「安全组如何筛选流量」这节课中我会学到什么?
了解附加到每个资源的有状态防火墙。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「安全组如何筛选流量」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 安全组如何筛选流量
- 网络 ACL 如何筛选子网
- 有状态与无状态行为
- 分层使用两者实现纵深防御