0Pricing
Cloud & IT Cert Prep · 课时

安全组如何筛选流量

了解附加到每个资源的有状态防火墙。

安全组如何筛选流量 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

资源防火墙

安全组(SG)是一种虚拟防火墙,会直接附加到资源上的弹性网络接口(ENI),例如 EC2 实例、RDS 数据库或负载均衡器上的接口。它在资源层而不是网络边界控制入站和出站流量,因此同一子网中的两个实例可以拥有完全不同的规则。

仅允许规则

安全组只包含允许规则。您无法编写显式拒绝规则。不匹配任何允许规则的流量会直接被丢弃。这意味着您需要通过添加所需的允许项来构建访问权限,而隐式默认行为是阻止其他所有流量。

默认行为

新建的安全组会拒绝所有入站流量,并允许所有出站流量。您需要逐个端口明确开放入站访问,而出站访问会保持完全开放,除非您主动收紧规则。考试场景通常会考查您是否记得出站访问默认是宽松的。

规则的构成

每条规则都会定义协议(TCP、UDP、ICMP)、端口范围,以及入站流量的来源或出站流量的目标。来源可以是 10.0.0.0/16 这样的 CIDR 块,也可以是另一个安全组 ID,这样您就能引用安全组,而不必使用固定 IP。

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

引用其他安全组

将来源设置为另一个安全组 ID,可以创建基于身份的动态访问权限。例如,数据库 SG 可以只允许来自应用层 SG 的 5432 端口访问。随着应用服务器数量增加或减少,您无需修改 IP,因为访问权限由被引用安全组中的成员身份决定。

有状态跟踪

安全组是有状态的。允许入站请求后,无论出站规则如何设置,其响应都会自动被允许出站,反之亦然。连接会被跟踪,因此您无需编写匹配的返回规则。这是安全组与网络 ACL 之间最大的行为差异。

每个资源使用多个安全组

单个 ENI 可以同时附加多个安全组。它们的规则会合并为并集:只要任意一个附加的安全组允许该流量,流量就会被允许。规则没有顺序或优先级,因此您无法使用一个安全组的拒绝规则覆盖另一个安全组。

最小权限设计

通过仅开放各层实际需要的端口来实施最小权限。例如,Web 层可以允许来自互联网的 443 端口;应用层只允许来自 Web SG 的 8080 端口;数据层只允许来自应用 SG 的 3306 端口。这种分层链式控制可以限制遭到入侵后的横向移动。

常见错误

最危险的错误配置是在 22 或 3389 端口上允许 0.0.0.0/0,从而将 SSH 或 RDP 暴露给整个互联网。GuardDuty 和安全中心会标记这类配置。请尽量完全不要开放入站管理端口,而是使用会话管理器;SSM 课程会介绍相关内容。

日志记录缺口

安全组本身不会记录允许或拒绝的数据包。要查看实际流经的流量,您需要依赖 VPC 流日志,它会记录每个连接的接受或拒绝决定。将 SG 设计与流日志结合起来,以验证您的规则是否按预期运行。

适用位置

安全组是 VPC 内第一道也是最细粒度的网络防线,作用于实例级别。它们可以与作用于整个子网的网络 ACL,以及 WAF 等应用层工具互相补充。掌握安全组有状态、仅允许和并集这三项特性,是通过 SCS-C02 考试的关键。

快速检查

测试您对安全组行为的掌握程度。

回顾

安全组是附加在资源 ENI 上的有状态、仅允许的虚拟防火墙。新建的安全组会拒绝所有入站流量,并允许所有出站流量。规则指定协议、端口以及来源,来源可以是 CIDR 或另一个安全组 ID。多个安全组以并集方式组合,不支持拒绝规则,也没有顺序之分。请避免开放管理端口,并使用流日志观察流量,因为 SG 不会记录日志。

常见问题解答

「安全组如何筛选流量」课时是免费的吗?

是的 — 「安全组如何筛选流量」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「安全组如何筛选流量」这节课中我会学到什么?

了解附加到每个资源的有状态防火墙。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「安全组如何筛选流量」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 安全组如何筛选流量
  2. 网络 ACL 如何筛选子网
  3. 有状态与无状态行为
  4. 分层使用两者实现纵深防御
← 返回 Cloud & IT Cert Prep