Hallo, mein Name ist Dimitria Crawford, und in dieser Lektion werden wir native AWS-Services besprechen. AWS bietet spezifische Dienste aus dem Sie Ihre Netzwerkumgebung erstellen müssen. Und damit sind wir in der Lage, es tatsächlich einzurichten verschiedene Arten der Netzwerksicherheit. Es gibt Fähigkeiten, die aufgebaut werden in diese spezielle Netzwerkumgebung einbinden und wie diese Netzwerkumgebung genannt wird, ist unsere VPC, unsere Virtual Private Cloud. Wenn wir also VPC in die Suchleiste eingeben das Erste, was wir auf unserer Liste sehen werden sind VPC-isolierte Cloud-Ressourcen. Gehen wir zum VPC-Dashboard. Über das VPC-Dashboard Sie werden feststellen, dass es mehrere Dienste gibt die uns zur Verfügung stehen. Wenn Sie auf der linken Seite unter dem VPC-Dashboard nachsehen, Sie werden feststellen, dass wir über die Virtual Private Cloud verfügen und mehrere Gegenstände, die wir dort aufstellen konnten. Wir verfügen über Sicherheit, Netzwerkanalyse, DNS-Firewall, Netzwerk-Firewall, Virtual Private Network VPN, AWS Cloud WAN, Transit-Gateways und Verkehrsspiegelung. Viele davon sind sehr detailliert und fortgeschritten, und die über die Ebene der Cloud-Praktiker hinausgehen. Wenn Sie jedoch eine VPC einrichten, Es gibt eine grundlegende Sicherheitsgrundlage, die wir haben müssen und das sind NACLs, Network Access Controls und Sicherheitsgruppen. Wenn wir unter die Kategorie Sicherheit gehen Wir finden die Netzwerk-ACLs und Sicherheitsgruppen. Der Unterschied zwischen den beiden besteht darin, dass wir dies vergleichen würden zu einer Nachbarschaft, einer Wohngemeinschaft, und es gibt ein Tor, das den Zugang schützt Wenn Sie in die Community eintreten, wären dies Ihre NACLs. Dies schützt den Eingang und der Ausstieg aus Ihrer Virtual Private Cloud. Sicherheitsgruppen sind der Schutz die auf Ihr spezifisches Zuhause angewendet werden. In diesem Fall sind Sicherheitsgruppen also der Schutz davon, was in unsere AWS-Services ein- und ausgeht, zum Beispiel EC2s. Wenn Sie einen Datenbankserver betreiben und Sie möchten gezielt Schutz für diesen Datenbankserver, Dann werden wir Sicherheitsgruppen einrichten. Wenn wir jedoch Schutz wollen für alles, was hineinfließt und aus unserer VPC heraus werden wir NACLs einrichten. Als bewährte Vorgehensweise richten Sie beides ein und beide aus unterschiedlichen Gründen nutzen. Also lasst uns weitermachen und werfen Sie einen Blick auf Netzwerkzugriffskontrollen, Wir fangen dort an. Standardmäßig verfügen Sie über Standardsicherheitskontrollen bereits für Ihre Standard-VPC eingerichtet. Wenn Sie zusätzliche VPCs erstellen Dann müssen Sie Ihre eigenen Sicherheitsgruppen erstellen und NACLs auch innerhalb dieser. Wenn wir also tatsächlich das Kontrollkästchen für unsere Standard-VPC aktivieren, Wir werden feststellen, dass es sechs Subnetze gibt die an diese VPC angeschlossen sind. Aber wenn wir auf den Grund gehen, haben wir Details, und die beiden, die wir uns ansehen wollen, sind eingehende Regeln und ausgehende Regeln. Eingehende Regeln, wir definieren, welche Art von Datenverkehr erlauben wir in unserer VPC. Standardmäßig sehen Sie, dass wir den gesamten Datenverkehr zulassen. alle Protokolle, von jedem Portbereich, von jeder IP-Adresse und es ist erlaubt. Darunter sehen Sie eine implizite Ablehnung. Wenn ich also sagen wollte, dass ich SSH nicht zulassen möchte in meine VPC, was ich eigentlich tun müsste Fügen Sie hier eine Eingangsregel hinzu. Wenn ich also eingehende Regeln bearbeiten möchte Ich kann eine neue Regel hinzufügen und ihr eine Regelnummer geben, und die Bedeutung der Regelnummer ist dass diese in Ordnung sein werden. Wenn ich also möchte, dass etwas vor dem anderen geschieht, Ich muss die Nummer voranstellen. Es wird also die Nummer 90 sein. In diesem Fall werde ich diese 200 machen und ich muss ihm sagen, um welche Art von Verkehr es sich handelt. Das sind also die Häfen. Sie können entweder nach der Portnummer suchen oder der tatsächliche Name des Ports. Nehmen wir also an, ich möchte SSH zulassen. Bei mir wird es bereits Port 22 haben Ich muss den Port also nicht dort platzieren. Ich kann sagen, jede Quelle ist erlaubt oder ich könnte ein bestimmtes Subnetz angeben, das ich zulassen möchte, oder eine bestimmte IP-Adresse. Für bewährte Sicherheitspraktiken Sie möchten die Liste der Ressourcen einschränken. Du willst also nicht alles reinlassen. Nehmen wir also an, ich habe fünf spezifische IP-Adressen das wird SSH in meine VPC erlauben, dann möchte ich nur diese spezifischen fünf IP-Adressen angeben. Erlaube oder verleugne ich dann? In diesem Fall werde ich es zulassen. Was ist nun das Problem, das wir hier haben? In meiner ersten Zeile steht, dass ich jeglichen Verkehr zulasse. Die zweite Zeile besagt, dass ich nur bestimmte Personen zulasse wenn ich meine IP-Adressen hier an SSHN hätte. Deshalb werde ich die erste Zeile sofort entfernen. Wenn ich diese Änderungen speichern würde das Einzige, was hineingelassen werden würde dient dem Zweck von SSH, und das wäre die Regel. Hier ist die Sache mit Netzwerkzugriffskontrollen. Sie müssen definieren, was erlaubt ist und was raus darf. Wenn Sie also über eine Datenbank verfügen, mit der eine Person eine Verbindung herstellt und sie können hineingehen, aber Sie nicht alles, was zulässt, dass etwas wieder herauskommt, Sie erhalten möglicherweise keine Aktivität aus dieser Datenbank, da es keine Ausgangsregel gibt, aber das ist speziell für NACLs. In diesem Fall werde ich die Änderungen speichern. aber jetzt muss ich auch gehen zu meiner Ausgangsregel hinzufügen, Ausgangsregeln bearbeiten und ich müsste eine neue Regel hinzufügen, die dies zulässt und es muss nicht mit den Zahlen übereinstimmen von der anderen Seite. Ich muss auch SSH zulassen. Jetzt hätte ich die Möglichkeit, nur SSH zuzulassen in oder aus meiner VPC. Ist das, was ich eingerichtet habe, nun normal? Nein, nicht für NACLs. Was die Regeln angeht, werden wir dort noch viel mehr haben. Beispielsweise möchten wir möglicherweise Port 84 HTTP zulassen im Hafen 443. Es gibt also verschiedene. Du bist etwas detaillierter, Es ist viel mehr erlaubt, was reinkommt und aus Ihrer VPC heraus, denn es geht nicht nur um eine Instanz, Es ist alles, was innerhalb dieser VPC funktioniert. Deshalb möchten wir sicherstellen, dass wir dies zulassen alle Dienste, die wir ausführen, die Fähigkeit um bei Bedarf tatsächlich in und aus unserer VPC zu kommunizieren. Zum Beispiel, wenn wir Websites haben, die wir betreiben von unseren Webservern fernhalten, wenn wir Port 80 nicht zulassen, Niemand wird in der Lage sein, eine Verbindung zu Ihrer Website herzustellen. Das sind also Dinge, die man bedenken sollte und entsprechende Fähigkeiten zur Fehlerbehebung die Sie sich vielleicht mal ansehen möchten wenn Sie Probleme mit der Verbindung haben.