Amazon ANS-C01: 网络安全与合规性 — 学习指南

属于 AWS Advanced Networking Specialty ANS-C01 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.

核心概念

AWS 中的网络安全是分层的:边界控制、VPC 级别的控制、主机和应用级别的控制,以及监控/检查。在 VPC 边界,您可以使用安全组(应用于 ENI 的、以主机为中心的有状态虚拟防火墙)和网络 ACL(按规则编号评估的、子网级别的无状态筛选)来实施粗粒度的访问控制。安全组会跟踪连接状态,因此已建立的回复流量会被自动允许,这使其成为允许客户端向 Pod 或实例发起连接的理想选择。NACL 需要在两个方向上都有明确的允许条目,或者为返回流量设置互补规则;它们按规则号升序评估,因此适用于广泛的子网级别加固,例如排除整个 CIDR 范围或为紧急阻止列表应用临时的应急出口。

检查和集中式策略执行由托管服务和自管理服务提供。AWS Network Firewall 可以在 VPC 边界通过明确的防火墙策略和规则组,实施类似 Suricata 的有状态保护、域名列表过滤和入侵防御风格的签名。Web Application Firewall (AWS WAF) 专注于 HTTP(S) 层的应用保护,并与 Application Load Balancer、Amazon CloudFront 和 API Gateway 集成,以强制执行 OWASP 保护、基于速率的规则和自定义标头检查。DDoS 保护由 AWS Shield 提供(Standard 版自动开启且免费;Shield Advanced 版提供流量工程、成本保护以及与 WAF 集成以进行应用层缓解)。像 Amazon GuardDuty 这样的检测服务会分析 VPC Flow Logs、DNS 日志和 CloudTrail,以发现侦察活动、端口扫描和实例被入侵行为。

可见性和数据包捕获使该模型更加完整。VPC Flow Logs 记录每个 ENI 的流元数据,并可传输到 CloudWatch Logs、Amazon S3 或 Kinesis Data Firehose,以便使用 Athena 进行分析。对于完整数据包捕获或更深入的检查,Traffic Mirroring 允许将 ENI 流量镜像到 IDS/数据包捕获设备(一个带有镜像 ENI 的 EC2 传感器或一个 Network Load Balancer 目标),并在该设备上运行像 Suricata 或 Zeek 这样的工具。总而言之,这些控制措施共同实现了一种纵深防御态势,其中预防、检测和取证功能一应俱全。

关键服务与配置

有几项 AWS 服务对网络安全至关重要,每一项都有需要了解的特定配置模式和 API:

安全组通过 EC2 API 或控制台按每个 ENI 进行配置;要添加入站规则,请使用 “aws ec2 authorize-security-group-ingress –group-id sg-123 –protocol tcp –port 443 –cidr 0.0.0.0/0”。请记住使用最小权限的 CIDR,并为负载均衡器和后端 Pod 附加不同的 SG,以避免规则过于宽泛。通过 “aws ec2 create-network-acl” 创建 NACL,并使用 “aws ec2 create-network-acl-entry” 添加带编号的条目,同时指定规则编号、规则操作、协议、端口范围和出站标志。

AWS Network Firewall 使用规则组和防火墙策略,这些策略和规则组绑定到在 VPC 子网中创建的防火墙资源。使用 “aws network-firewall create-rule-group” 定义无状态或有状态规则,使用 “aws network-firewall create-firewall-policy” 组合它们,并使用 “aws network-firewall create-firewall” 进行部署。选择有状态规则组以进行协议感知检查和 Suricata 兼容的签名规则;使用无状态规则以实现非常高的吞吐量和第一遍过滤。

AWS WAF 将 Web ACL 附加到 ALB,并可以强制执行 IP 集匹配、标头字符串匹配或基于速率的规则。使用 “aws wafv2 create-web-acl” 并指定检查标头的规则(例如,阻止不包含您在可信前端注入的自定义标头的请求)。AWS Shield Advanced 按账户启用,为注册到 Shield Advanced 的资源提供 DDoS 响应团队的访问权限和额外保护。

通过 “aws guardduty create-detector” 启用 GuardDuty,并将其发现结果与 CloudWatch Events 或 EventBridge 集成以实现自动化。对于遥测,通过 “aws ec2 create-flow-logs –resource-type VPC –resource-id vpc-123 –traffic-type ALL –log-destination-type cloud-watch-logs –log-group-name /aws/vpc/flowlogs” 创建 VPC Flow Logs。对于数据包捕获,使用 “aws ec2 create-traffic-mirror-target”、“aws ec2 create-traffic-mirror-filter” 和 “aws ec2 create-traffic-mirror-session” 将镜像流量定向到设备 ENI 或 NLB。

设计模式与权衡取舍

对于负载均衡器不得终止 TLS 的端到端双向 TLS 加密,需要采用第 4 层直通模式。在后端 Pod 前面使用 Network Load Balancer (NLB),以便 TLS 会话直接与服务端点协商。在 EKS 上的 Kubernetes 中,部署一个由 NLB 支持的、类型为 LoadBalancer 的 Service,并按 IP 将 Pod 注册为目标;AWS Load Balancer Controller 或旧版 Service 注解可确保目标类型为 IP 且目标组协议为 TCP。对于 gRPC 和许多长连接 HTTP/2 所特有的高并发场景,NLB 会保留源 IP,并且其每个连接的开销低于 L7 代理。如果需要在 ALB 处终止 TLS(例如,为了实现基于 URL 的路由),您必须使用 ACM 证书在 ALB 处终止 TLS,然后将流量转发到后端;要保留客户端 IP,可以依赖 X-Forwarded-For (ALB),或者对于需要在 L4 获取原始源 IP 的后端,可使用支持 Proxy Protocol v2 的 NLB。

对于需要中央服务的、多账户、多 VPC 的可扩展架构,PrivateLink (AWS VPC Endpoint Services) 是最安全且可扩展的选择。将共享服务 VPC 中的中央服务作为 AWS PrivateLink 端点服务公开。每个消费者账户都为该服务创建一个接口 VPC 端点;服务所有者可以要求端点接受,并在端点 ENI 上应用基于安全组的控制。此模型将流量保留在 AWS 网络上,避免了对等连接的规模限制,并为每个消费者提供了精细化的安全控制。带有分段功能的 Transit Gateway 和 Network Firewall 可用于网络级中转和集中式检查,但它更适用于需要具有复杂路由策略的完全路由连接,而不是按服务进行隔离的场景。

在诊断 Direct Connect 上多个 VIF 的带宽使用情况时,应首先优先处理元数据:启用并查询聚合到 S3 或 CloudWatch 的 VPC Flow Logs,然后通过 Athena 进行分析,以将大流量的 IP 流映射到特定的 VPC 和子网。使用 Direct Connect 虚拟接口的 CloudWatch 指标来补充流日志信息,如果需要负载级别检查或处理异构协议,则部署 Traffic Mirroring 将数据包捕获到基于 EC2 的 IDS 中。Traffic Mirroring 开销大且会产生费用;仅在流日志和 GuardDuty 的发现结果不足以解决问题时,才在特定的会话/窗口中使用它。

常见陷阱与决策标准

一个常见的错误是,仅依赖安全组进行广泛的边界强制,而不在需要子网级别或有状态检查的地方使用 NACL 或 Network Firewall。安全组是基于 ENI 的,易于管理,但作为跨不同账户中多个 VPC 的集中控制平面,其扩展性不佳;应使用 AWS Firewall Manager 来跨账户集中管理 WAF 和 Network Firewall 规则。另一个陷阱是在负载均衡器上终止 TLS,却没有考虑客户端 IP 的保留问题;ALB 会插入 X-Forwarded-For 标头,但应用程序日志记录必须显式读取该标头,并且必须建立信任关系(例如,只应由 ALB 发送该标头)。为了严格确保只有 Global Accelerator 能够访问 ALB,应避免仅依赖 DNS;相反,应通过安全组将 ALB 侦听器限制为加速器发布的 IP 范围(使用 ip-ranges.json 或托管前缀列表实现更新自动化),或者在可能的情况下使用仅限内部的 ALB,并将其置于加速器端点之后。

在 PrivateLink 和 Transit Gateway 之间做选择时,需要权衡服务粒度与全网状路由。PrivateLink 提供基于服务的访问控制和安全组级别的过滤,并且能够在不导致路由表爆炸的情况下进行扩展;而当你需要在多个 VPC 和本地网络之间建立基于路由的连接,或者需要使用 AWS Network Firewall 进行集中式数据包检查时,Transit Gateway 则是必需的。为了实现高吞吐量,应优先考虑在边界使用无状态的 Network Firewall 规则,并结合针对关键流量的目标性有状态规则组;无状态处理具有良好的扩展性,但会失去协议感知能力。

实践问题:用例场景

公司名称:Meridian Payments — 挑战:在 EKS 上启用一个基于 gRPC 的支付 API,要求端到端的双向 TLS(路径中无 TLS 终止),支持数千个并发的持久连接,实现 Pod 的自动扩展,并能识别原始客户端 IP 以用于日志记录和欺诈检测。

  1. 方法:在 EKS Service 前部署一个 Amazon Network Load Balancer,并将其目标类型配置为 IP,以便 Pod 的 ENI 直接注册到 NLB 目标组。使用 AWS Load Balancer Controller 创建一个由 NLB 支持的 Service,并通过注解(annotations)确保目标组协议为 TCP on 443,且健康检查使用 TCP。在后端 Pod 上终止 mTLS;如果需要标准化的证书轮换,可配置 Istio 或 sidecar TLS 库,并使用从 AWS Certificate Manager Private Certificate Authority 或 AWS Secrets Manager 填充的 Kubernetes Secrets。保留客户端 IP,因为 NLB 会保留源 IP;确保后端 Pod 的 networkPolicy 和安全组规则允许来自 NLB/客户端的源范围。使用 HPA 和 Cluster Autoscaler 来扩展 Pod;确保目标组的取消注册延迟(deregistration delay)已调整,以允许连接的优雅耗尽。

  2. 可观测性与取证方法:为 EKS VPC 启用 VPC Flow Logs,将日志发送到 CloudWatch Logs,并通过 Kinesis Firehose 聚合到 S3 以便长期保留,同时使用 Athena 查询来映射高带宽流量。启用 GuardDuty 以对 VPC 流量和 DNS 进行异常检测。如果在可疑的欺诈窗口期间需要更深层的数据包检查,可在有问题的 ENI 上创建 Traffic Mirror 会话,将流量镜像到一个运行 Suricata 的 EC2 传感器;管理镜像筛选器以仅捕获相关流量,从而限制成本。

AWS 理由:NLB 提供 L4 直通,因此 TLS 和 mTLS 可以进行端到端协商,后端能看到真实的客户端 IP,这满足了流量不被中间代理揭秘以及日志/欺诈分析能看到原始来源的要求。通过 IP 注册 Pod 并使用 AWS Load Balancer Controller 可以与 EKS 的自动扩展集成。VPC Flow Logs、GuardDuty 和 Traffic Mirroring 提供了从元数据到完整数据包捕获的渐进式可见性,从而实现可扩展、经济高效的合规性与事件响应。


负载均衡与流量管理 · 所有领域 · 内容分发与边缘网络

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Amazon →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品