Amazon ANS-C01: Netwerkbeveiliging en Compliance — Studiegids

Onderdeel van de AWS Advanced Networking Specialty ANS-C01 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.

Kernconcept

Netwerkbeveiliging in AWS is gelaagd: perimetercontroles, controles op VPC-niveau, controles op host- en applicatieniveau, en monitoring/inspectie. Aan de grens van de VPC gebruik je security groups (stateful, host-gerichte virtuele firewalls toegepast op ENI’s) en network ACLs (stateless, filtering op subnetniveau geëvalueerd op basis van regelnummer) om grofmazige toegangscontroles af te dwingen. Security groups houden de status van verbindingen bij, zodat een eenmaal tot stand gebrachte antwoordstroom automatisch wordt toegestaan. Dit maakt ze ideaal voor het toestaan van door clients geïnitieerde verbindingen met pods of instances. NACLs vereisen expliciete ‘allow’-regels in beide richtingen of complementaire regels voor retourverkeer; ze worden geëvalueerd in oplopende volgorde van regelnummer en zijn daarom geschikt voor brede hardening op subnetniveau, zoals het elimineren van volledige CIDR-ranges of het toepassen van tijdelijke ’escape-hatches’ voor nood-blokkadelijsten.

Inspectie en gecentraliseerde beleidshandhaving worden geleverd door beheerde en zelfbeheerde services. AWS Network Firewall kan stateful, Suricata-achtige beveiligingen, filtering op basis van domeinlijsten en signaturen in de stijl van intrusion prevention implementeren aan de VPC-perimeter met expliciete firewall policies en rule groups. Web Application Firewall (AWS WAF) is gericht op applicaties voor bescherming op de HTTP(S)-laag en integreert met Application Load Balancer, Amazon CloudFront en API Gateway om OWASP-beveiligingen, op frequentie gebaseerde regels (rate-based rules) en controles van custom headers af te dwingen. DDoS-bescherming wordt geleverd door AWS Shield (Standard is automatisch en gratis; Shield Advanced biedt traffic engineering, kostenbescherming en integratie met WAF voor mitigatie op applicatielaag). Detectieservices zoals Amazon GuardDuty analyseren VPC Flow Logs, DNS-logs en CloudTrail om verkenning (reconnaissance), poortscans en het gedrag van gecompromitteerde instances aan het licht te brengen.

Zichtbaarheid en packet capture completeren het model. VPC Flow Logs registreren flow-metadata per ENI en kunnen worden afgeleverd bij CloudWatch Logs, Amazon S3 of Kinesis Data Firehose voor analyse met Athena. Voor full-packet capture of diepere inspectie maakt Traffic Mirroring het mogelijk om verkeer van een ENI te spiegelen naar een IDS/packet capture-appliance (een EC2-sensor met een gespiegelde ENI of een Network Load Balancer-target) waar tools zoals Suricata of Zeek draaien. Samen maken deze controles een ‘defense-in-depth’-strategie mogelijk waarin preventie, detectie en forensische analyse allemaal aanwezig zijn.

Belangrijkste services en configuratie

Verschillende AWS-services staan centraal in netwerkbeveiliging en elk heeft specifieke configuratiepatronen en API’s die je moet kennen:

Security groups worden per ENI geconfigureerd via de EC2 API of Console; gebruik “aws ec2 authorize-security-group-ingress –group-id sg-123 –protocol tcp –port 443 –cidr 0.0.0.0/0” om een ingress-regel toe te voegen. Denk eraan om CIDR’s met de minste privileges (least privilege) te gebruiken en om afzonderlijke SG’s te koppelen aan load balancers en backend-pods om te brede regels te vermijden. Maak NACL’s aan via “aws ec2 create-network-acl” en voeg genummerde regels toe met “aws ec2 create-network-acl-entry”, waarbij je rule-number, rule-action, protocol, port-range en de egress-flag specificeert.

AWS Network Firewall gebruikt rule groups en firewall policies die gekoppeld zijn aan een firewall-resource die in een VPC-subnet is aangemaakt. Gebruik “aws network-firewall create-rule-group” om stateless of stateful regels te definiëren, “aws network-firewall create-firewall-policy” om ze samen te stellen, en “aws network-firewall create-firewall” om te implementeren. Kies stateful rule groups voor protocolbewuste inspectie en Suricata-compatibele signatuurregels; gebruik stateless regels voor zeer hoge doorvoersnelheid en ‘first-pass’ filtering.

AWS WAF koppelt een Web ACL aan een ALB en kan IP-set-matches, string-matches op headers of rate-based rules afdwingen. Gebruik “aws wafv2 create-web-acl” en specificeer regels die headers controleren (bijvoorbeeld, blokkeer verzoeken die geen custom header bevatten die je bij je vertrouwde ‘front door’ injecteert). AWS Shield Advanced wordt per account ingeschakeld en biedt toegang tot het DDoS-responsteam en extra beveiliging voor resources die bij Shield Advanced zijn geregistreerd.

Schakel GuardDuty in via “aws guardduty create-detector” en integreer bevindingen met CloudWatch Events of EventBridge voor automatisering. Voor telemetrie, maak VPC Flow Logs aan via “aws ec2 create-flow-logs –resource-type VPC –resource-id vpc-123 –traffic-type ALL –log-destination-type cloud-watch-logs –log-group-name /aws/vpc/flowlogs”. Voor packet capture, gebruik “aws ec2 create-traffic-mirror-target”, “aws ec2 create-traffic-mirror-filter” en “aws ec2 create-traffic-mirror-session” om gespiegeld verkeer naar een appliance-ENI of NLB te leiden.

Ontwerppatronen en afwegingen

End-to-end-encryptie met mutual TLS waarbij de load balancer TLS niet mag beëindigen, vereist een Layer 4 pass-through-patroon. Gebruik een Network Load Balancer (NLB) voor de backend-pods, zodat de TLS-sessie rechtstreeks met de service-endpoints wordt onderhandeld. In Kubernetes op EKS, implementeer een Service van het type LoadBalancer die wordt ondersteund door een NLB en registreer pods als targets op basis van IP-adres; de AWS Load Balancer Controller of verouderde Service-annotaties zorgen ervoor dat het target type IP is en het target group protocol TCP is. Voor de hoge concurrency die kenmerkend is voor gRPC en veel langdurige HTTP/2-verbindingen, behoudt een NLB de bron-IP’s en legt deze een lagere overhead per verbinding op dan L7-proxy’s. Als TLS-beëindiging op de ALB vereist is (bijv. voor URL-gebaseerde routing), moet u TLS beëindigen op de ALB met een ACM-certificaat en vervolgens doorsturen naar de backends; behoud het IP-adres van de client door te vertrouwen op X-Forwarded-For (ALB) of door een NLB te gebruiken die geschikt is voor Proxy Protocol v2 voor backends die het oorspronkelijke bron-IP op L4 nodig hebben.

Voor schaalbare multi-account, multi-VPC-architecturen waar centrale services vereist zijn, is PrivateLink (AWS VPC Endpoint Services) de meest veilige en schaalbare keuze. Stel centrale services vanuit de shared-services VPC beschikbaar als een AWS PrivateLink endpoint service. Elk consumer-account maakt een interface VPC endpoint naar die service; de eigenaar van de service kan acceptatie van het endpoint vereisen en op security groups gebaseerde controles toepassen op de endpoint ENI’s. Dit model houdt het verkeer op het AWS-netwerk, vermijdt de schaalbaarheidslimieten van peering en biedt granulaire beveiliging per consumer. Transit Gateway met segmentatie en Network Firewall kan worden gebruikt voor transit op netwerkniveau en centrale inspectie, maar is geschikter wanneer volledig gerouteerde connectiviteit met complexe routeringsbeleidsregels vereist is in plaats van isolatie per service.

Bij het diagnosticeren van bandbreedtegebruik over meerdere VIF’s op Direct Connect, geef eerst prioriteit aan metadata: schakel VPC Flow Logs in die zijn geaggregeerd naar S3 of CloudWatch, en bevraag en analyseer deze via Athena om IP-stromen met een hoog volume te koppelen aan specifieke VPC’s en subnets. Vul flow logs aan met CloudWatch-metrics voor de virtuele interfaces van Direct Connect, en als u inspectie op payload-niveau of heterogene protocollen nodig heeft, implementeer dan Traffic Mirroring om pakketten vast te leggen naar een op EC2 gebaseerde IDS. Traffic Mirroring is zwaar en brengt kosten met zich mee; gebruik het alleen voor sessies/tijdsvensters waar flow logs en GuardDuty-bevindingen onvoldoende zijn.

Veelvoorkomende valkuilen en beslissingscriteria

Een veelgemaakte fout is om alleen op security groups te vertrouwen voor brede perimeterbeveiliging en geen NACL’s of Network Firewall te gebruiken waar inspectie op subnetniveau of stateful inspectie vereist is. Security groups zijn per ENI en eenvoudig te beheren, maar ze schalen niet goed als een gecentraliseerd control plane voor veel VPC’s in verschillende accounts; gebruik AWS Firewall Manager om WAF- en Network Firewall-regels centraal over accounts te beheren. Een andere valkuil is het beëindigen van TLS op de load balancer zonder rekening te houden met het behoud van het client-IP; ALB voegt X-Forwarded-For-headers toe, maar de applicatielogging moet die header expliciet lezen en er moet een vertrouwensrelatie worden opgebouwd (bijv. alleen de ALB zou deze moeten versturen). Om strikt te garanderen dat alleen Global Accelerator een ALB kan bereiken, vermijd het om enkel op DNS te vertrouwen; beperk in plaats daarvan de ALB-listeners via security groups tot de gepubliceerde IP-ranges van de accelerator (automatiseer updates met de ip-ranges.json of managed prefix lists) of gebruik waar mogelijk een uitsluitend interne ALB en plaats deze achter het accelerator-endpoint.

Kies tussen PrivateLink en Transit Gateway door de granulariteit van de service af te wegen tegen full-mesh routing. PrivateLink biedt toegangscontrole per service met filtering op het niveau van security groups en schaalt zonder routeringstabellen te laten exploderen; Transit Gateway is nodig wanneer je route-gebaseerde connectiviteit tussen veel VPC’s en on-premises netwerken nodig hebt en wanneer je gecentraliseerde packet inspection met AWS Network Firewall vereist. Geef voor hoge doorvoer de voorkeur aan stateless Network Firewall-regels aan de perimeter, gecombineerd met gerichte stateful groepen voor kritieke flows; stateless verwerking schaalt goed, maar verliest protocolbewustzijn.

Praktijkprobleem: Gebruiksscenario

Bedrijfsnaam: Meridian Payments — uitdaging: maak een gRPC-gebaseerde betalings-API op EKS mogelijk die end-to-end mutual TLS vereist (geen TLS-beëindiging in het pad), duizenden gelijktijdige, langdurige verbindingen ondersteunt, autoscaling van pods toestaat en de identificatie van oorspronkelijke client-IP’s voor logging en fraudedetectie mogelijk maakt.

  1. Aanpak: Implementeer een Amazon Network Load Balancer voor de EKS Service, geconfigureerd voor target type IP, zodat pod-ENI’s direct worden geregistreerd bij de NLB target groups. Gebruik de AWS Load Balancer Controller om een door NLB ondersteunde Service te creëren met annotaties om ervoor te zorgen dat het protocol van de target group TCP op 443 is en dat health checks TCP gebruiken. Beëindig mTLS op de backend pods; configureer Istio of een sidecar TLS-bibliotheek als je gestandaardiseerde certificaatrotatie nodig hebt, met behulp van Kubernetes Secrets die gevuld worden vanuit AWS Certificate Manager Private Certificate Authority of AWS Secrets Manager. Behoud client-IP’s omdat NLB het bron-IP bewaart; zorg ervoor dat de networkPolicy van de backend pod en de regels van de security group de bronbereiken van de NLB/clients toestaan. Gebruik HPA en Cluster Autoscaler om pods te schalen; zorg ervoor dat de deregistration delay van de target group is afgestemd om graceful connection draining mogelijk te maken.

  2. Observability en forensische aanpak: Schakel VPC Flow Logs in voor de EKS VPC naar CloudWatch Logs en aggregeer naar S3 via Kinesis Firehose voor retentie en Athena-queries om flows met hoge bandbreedte in kaart te brengen. Schakel GuardDuty in voor anomaliedetectie op VPC-flows en DNS. Als diepere packet inspection vereist is tijdens periodes van vermoedelijke fraude, creëer dan Traffic Mirror-sessies op de problematische ENI’s naar een EC2-sensor met Suricata; beheer de mirror filters om alleen relevant verkeer vast te leggen om de kosten te beperken.

AWS-rationale: NLB biedt L4 pass-through zodat TLS en mTLS end-to-end worden onderhandeld en de backend het ware client-IP ziet. Dit voldoet aan de eis dat het verkeer niet wordt ontsleuteld door tussenliggende proxy’s en dat logging/fraudeanalyse de oorspronkelijke bron ziet. Het registreren van pods op IP en het gebruik van de AWS Load Balancer Controller integreert met EKS autoscaling. VPC Flow Logs, GuardDuty en Traffic Mirroring bieden graduele zichtbaarheid, van metadata tot full-packet capture, voor schaalbare, kosteneffectieve compliance en incident response.


Load Balancing en Verkeersbeheer · Alle domeinen · Contentlevering en Edge Networking

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Amazon →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product