Amazon ANS-C01: Ağ Güvenliği ve Uyumluluk — Çalışma kılavuzu

Şunun bir parçası: AWS Advanced Networking Specialty ANS-C01 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Temel konsept

AWS’de ağ güvenliği katmanlıdır: çevre denetimleri, VPC düzeyinde denetimler, ana makine ve uygulama düzeyinde denetimler ve izleme/denetleme. VPC sınırında, genel erişim denetimlerini uygulamak için güvenlik gruplarını (durum bilgisi tutan (stateful), ana makine merkezli, ENI’lere uygulanan sanal güvenlik duvarları) ve ağ ACL’lerini (durum bilgisi tutmayan (stateless), alt ağ düzeyinde, kural numarasına göre değerlendirilen filtreleme) kullanırsınız. Güvenlik grupları bağlantı durumunu takip eder, böylece kurulmuş bir yanıt akışına otomatik olarak izin verilir; bu da onları istemci tarafından başlatılan pod’lara veya sunuculara (instance) yönelik bağlantılara izin vermek için ideal hale getirir. NACL’ler, her iki yönde de açık izin girişleri veya geri dönüş trafiği için tamamlayıcı kurallar gerektirir; artan kural sırasına göre değerlendirilirler ve bu nedenle tüm CIDR aralıklarını ortadan kaldırmak veya acil durum engelleme listeleri için geçici kaçış yolları uygulamak gibi geniş kapsamlı alt ağ düzeyinde sıkılaştırma için uygundurlar.

Denetleme ve merkezi ilke uygulaması, yönetilen ve kendi kendine yönetilen hizmetler tarafından sağlanır. AWS Network Firewall, VPC çevresinde, açık güvenlik duvarı ilkeleri ve kural grupları ile durum bilgisi tutan Suricata benzeri korumalar, alan adı listesi filtrelemesi ve saldırı önleme tarzı imzalar uygulayabilir. Web Application Firewall (AWS WAF), HTTP(S) katmanı koruması için uygulama odaklıdır ve OWASP korumalarını, oran tabanlı kuralları ve özel başlık (header) kontrollerini uygulamak için Application Load Balancer, Amazon CloudFront ve API Gateway ile entegre olur. DDoS korumaları AWS Shield tarafından sağlanır (Standard sürümü otomatiktir ve ücretsizdir; Shield Advanced ise trafik mühendisliği, maliyet koruması ve uygulama katmanı etkilerini azaltmak için WAF ile entegrasyon sağlar). Amazon GuardDuty gibi tespit hizmetleri, keşif, port taramaları ve ele geçirilmiş sunucu (instance) davranışlarını ortaya çıkarmak için VPC Flow Logs, DNS günlükleri ve CloudTrail’i analiz eder.

Görünürlük ve paket yakalama, modeli tamamlar. VPC Flow Logs, ENI başına akış üst verilerini kaydeder ve Athena ile analiz için CloudWatch Logs, Amazon S3 veya Kinesis Data Firehose’a gönderilebilir. Tam paket yakalama veya daha derinlemesine denetim için Traffic Mirroring, ENI trafiğinin bir IDS/paket yakalama cihazına (yansıtılmış bir ENI’ye sahip bir EC2 sensörü veya bir Network Load Balancer hedefi) yansıtılmasına olanak tanır; bu cihaz üzerinde Suricata veya Zeek gibi araçlar çalışır. Bu denetimler bir araya gelerek önleme, tespit ve adli bilişimin (forensics) bir arada bulunduğu derinlemesine bir savunma (defense-in-depth) duruşu sağlar.

Önemli hizmetler ve yapılandırma

Ağ güvenliğinin merkezinde birkaç AWS hizmeti bulunur ve her birinin bilinmesi gereken özel yapılandırma desenleri ve API’leri vardır:

Güvenlik grupları, ENI başına EC2 API veya Konsol aracılığıyla yapılandırılır; bir giriş (ingress) kuralı eklemek için “aws ec2 authorize-security-group-ingress –group-id sg-123 –protocol tcp –port 443 –cidr 0.0.0.0/0” komutunu kullanın. Aşırı geniş kurallardan kaçınmak için en az ayrıcalık ilkesine uygun CIDR’lar kullanmayı ve load balancer’lar ile arka uç (backend) pod’ları için ayrı SG’ler eklemeyi unutmayın. “aws ec2 create-network-acl” ile NACL’ler oluşturun ve kural numarası (rule-number), kural eylemi (rule-action), protokol, port aralığı (port-range) ve çıkış (egress) bayrağını belirterek “aws ec2 create-network-acl-entry” ile numaralandırılmış girişler ekleyin.

AWS Network Firewall, bir VPC alt ağında oluşturulan bir güvenlik duvarı kaynağına bağlanan kural gruplarını ve güvenlik duvarı ilkelerini kullanır. Durum bilgisi tutmayan (stateless) veya durum bilgisi tutan (stateful) kuralları tanımlamak için “aws network-firewall create-rule-group”, bunları birleştirmek için “aws network-firewall create-firewall-policy” ve dağıtmak için “aws network-firewall create-firewall” kullanın. Protokole duyarlı denetim ve Suricata uyumlu imza kuralları için durum bilgisi tutan (stateful) kural gruplarını seçin; çok yüksek verim gerektiren, ilk geçiş filtrelemesi için durum bilgisi tutmayan (stateless) kuralları kullanın.

AWS WAF, bir ALB’ye bir Web ACL ekler ve IP kümesi eşleşmelerini, başlıklarda (header) dize eşleşmesini veya oran tabanlı kuralları uygulayabilir. “aws wafv2 create-web-acl” kullanın ve başlıkları kontrol eden kurallar belirtin (örneğin, güvendiğiniz ön kapınıza eklediğiniz özel bir başlığı içermeyen istekleri engelleyin). AWS Shield Advanced, hesap başına etkinleştirilir ve DDoS müdahale ekibine erişim ile Shield Advanced’e kaydedilen kaynaklar için ek korumalar sağlar.

“aws guardduty create-detector” aracılığıyla GuardDuty’yi etkinleştirin ve otomasyon için bulguları CloudWatch Events veya EventBridge ile entegre edin. Telemetri için, “aws ec2 create-flow-logs –resource-type VPC –resource-id vpc-123 –traffic-type ALL –log-destination-type cloud-watch-logs –log-group-name /aws/vpc/flowlogs” aracılığıyla VPC Flow Logs oluşturun. Paket yakalama için, yansıtılan trafiği bir cihaz ENI’sine veya NLB’ye yönlendirmek üzere “aws ec2 create-traffic-mirror-target”, “aws ec2 create-traffic-mirror-filter” ve “aws ec2 create-traffic-mirror-session” kullanın.

Tasarım desenleri ve ödünleşimler

Yük dengeleyicinin TLS’i sonlandırmadığı karşılıklı TLS ile uçtan uca şifreleme, bir Katman 4 geçiş (pass-through) deseni gerektirir. TLS oturumunun doğrudan hizmet uç noktalarıyla (service endpoints) anlaşılması için arka uç (backend) pod’larının önüne bir Network Load Balancer (NLB) kullanın. EKS üzerindeki Kubernetes’te, bir NLB tarafından desteklenen LoadBalancer türünde bir Service dağıtın ve pod’ları IP ile hedef olarak kaydedin; AWS Load Balancer Controller veya eski Service ek açıklamaları (annotations), hedef türünün IP ve hedef grubu protokolünün TCP olmasını sağlar. gRPC’nin ve çok sayıda uzun ömürlü HTTP/2 bağlantısının özelliği olan yüksek eş zamanlılık için NLB, kaynak IP’leri korur ve L7 proxy’lere göre bağlantı başına daha düşük ek yük getirir. ALB’de TLS sonlandırması gerekiyorsa (örneğin, URL tabanlı yönlendirme için), bir ACM sertifikası kullanarak ALB’de TLS’i sonlandırmalı ve ardından arka uçlara yönlendirmelisiniz; istemci IP’sini korumak için

undefined

’e (ALB) güvenin veya L4’te orijinal kaynak IP’ye ihtiyaç duyan arka uçlar için Proxy Protocol v2 özellikli bir NLB kullanın.

Merkezi hizmetlerin gerekli olduğu çoklu hesaplı, çoklu VPC’li ölçeklenebilir mimariler için PrivateLink (AWS VPC Endpoint Services) en güvenli ve ölçeklenebilir seçimdir. Paylaşılan hizmetler VPC’sindeki merkezi hizmetleri bir AWS PrivateLink uç nokta hizmeti (endpoint service) olarak sunun. Her tüketici hesabı, bu hizmete bir arayüz VPC uç noktası (interface VPC endpoint) oluşturur; hizmet sahibi, uç nokta kabulünü zorunlu kılabilir ve uç nokta ENI’leri üzerinde güvenlik grubu tabanlı kontroller uygulayabilir. Bu model, trafiği AWS ağı üzerinde tutar, eşleme (peering) ölçeklendirme sınırlarını ortadan kaldırır ve tüketici başına ayrıntılı güvenlik sağlar. Segmentasyonlu Transit Gateway ve Network Firewall, ağ düzeyinde geçiş ve merkezi denetim için kullanılabilir, ancak hizmet başına izolasyondan ziyade karmaşık yönlendirme politikalarıyla tam yönlendirilmiş bağlantı gerektiğinde daha uygundur.

Direct Connect üzerindeki birden fazla VIF’teki bant genişliği kullanımını teşhis ederken, öncelikle meta veriye öncelik verin: S3 veya CloudWatch’a toplanan VPC Flow Logs’u etkinleştirin, sorgulayın ve yüksek hacimli IP akışlarını belirli VPC’ler ve alt ağlarla eşleştirmek için Athena aracılığıyla analiz edin. Akış günlüklerini Direct Connect sanal arayüzleri (virtual interfaces) için CloudWatch metrikleriyle tamamlayın ve eğer yük düzeyinde (payload-level) denetim veya heterojen protokollere ihtiyacınız varsa, paketleri EC2 tabanlı bir IDS’e yakalamak için Traffic Mirroring’i dağıtın. Traffic Mirroring ağırdır ve maliyetlidir; yalnızca akış günlüklerinin ve GuardDuty bulgularının yetersiz olduğu oturumlar/zaman aralıkları için kullanın.

Sık karşılaşılan tuzaklar ve karar kriterleri

Sık yapılan bir hata, geniş çevre güvenliği için yalnızca security group’lara güvenmek ve alt ağ düzeyinde veya stateful denetimin gerekli olduğu durumlarda NACL’leri veya Network Firewall’u kullanmamaktır. Security group’lar ENI başına uygulanır ve yönetimi kolaydır, ancak farklı hesaplardaki çok sayıda VPC için merkezi bir kontrol düzlemi olarak iyi ölçeklenmezler; hesaplar arasında WAF ve Network Firewall kurallarını merkezileştirmek için AWS Firewall Manager’ı kullanın. Diğer bir tuzak, istemci IP’sinin korunmasını hesaba katmadan TLS’i load balancer’da sonlandırmaktır; ALB, X-Forwarded-For başlıklarını ekler, ancak uygulama loglamasının bu başlığı açıkça okuması ve bir güven ilişkisi kurulması gerekir (örneğin, bunu yalnızca ALB göndermelidir). ALB’ye yalnızca Global Accelerator’ın erişebileceğinden kesin olarak emin olmak için sadece DNS’e güvenmekten kaçının; bunun yerine, security group’lar aracılığıyla ALB listener’larını hızlandırıcının yayınlanmış IP aralıklarına kısıtlayın (ip-ranges.json veya yönetilen prefix listeleri ile güncellemeleri otomatikleştirin) veya mümkün olan yerlerde yalnızca dahili (internal-only) bir ALB kullanın ve bunu hızlandırıcı endpoint’i ile ön yüzüne yerleştirin.

PrivateLink ve Transit Gateway arasında karar verirken, hizmet ayrıntı düzeyini (granularity) tam ağ (full-mesh) yönlendirmeye karşı tartın. PrivateLink, security-group düzeyinde filtreleme ile hizmet başına erişim kontrolü sağlar ve yönlendirme tablolarını şişirmeden ölçeklenir; çok sayıda VPC ve şirket içi (on-premises) ağ arasında rota tabanlı bağlantıya ve AWS Network Firewall ile merkezi paket denetimine ihtiyaç duyduğunuzda Transit Gateway gereklidir. Yüksek verim (throughput) için, kritik akışlar için hedeflenmiş stateful gruplarla birleştirilmiş, çevredeki (perimeter) stateless Network Firewall kurallarını tercih edin; stateless işleme ölçeklenir ancak protokol farkındalığını kaybeder.

Pratik Problem: Kullanım Senaryosu

Şirket adı: Meridian Payments — zorluk: EKS üzerinde, uçtan uca karşılıklı TLS (mutual TLS) gerektiren (yolda TLS sonlandırması olmayan), binlerce eş zamanlı ve uzun ömürlü bağlantıyı destekleyen, pod’ların otomatik ölçeklenmesini sağlayan ve loglama ile dolandırıcılık tespiti için kaynak istemci IP’lerinin tanımlanmasını gerektiren gRPC tabanlı bir ödeme API’sini etkinleştirmek.

  1. Yaklaşım: Pod ENI’lerinin doğrudan NLB hedef gruplarına kaydedilmesi için hedef türü IP olarak yapılandırılmış EKS Service’in önüne bir Amazon Network Load Balancer dağıtın. Hedef grup protokolünün 443 portunda TCP olmasını ve sağlık kontrollerinin TCP kullanmasını sağlamak için annotation’lar ile NLB destekli bir Service oluşturmak üzere AWS Load Balancer Controller’ı kullanın. mTLS’i arka uç (backend) pod’larında sonlandırın; standartlaştırılmış sertifika rotasyonuna ihtiyacınız varsa, AWS Certificate Manager Private Certificate Authority veya AWS Secrets Manager’dan doldurulan Kubernetes Secrets’ları kullanarak Istio veya bir sidecar TLS kütüphanesi yapılandırın. NLB kaynak IP’yi koruduğu için istemci IP’lerini koruyun; arka uç pod’unun networkPolicy ve security group kurallarının NLB/istemcilerden gelen kaynak aralıklarına izin verdiğinden emin olun. Pod’ları ölçeklendirmek için HPA ve Cluster Autoscaler kullanın; hedef grubun kaydını silme gecikmesinin (deregistration delay), bağlantıların düzgün bir şekilde boşaltılmasına (graceful connection draining) izin verecek şekilde ayarlandığından emin olun.

  2. Gözlemlenebilirlik ve adli bilişim yaklaşımı: EKS VPC’si için VPC Flow Logs’u CloudWatch Logs’a etkinleştirin ve saklama (retention) ile yüksek bant genişliğine sahip akışları haritalayan Athena sorguları için Kinesis Firehose aracılığıyla S3’te birleştirin. VPC akışları ve DNS üzerinde anomali tespiti için GuardDuty’yi etkinleştirin. Şüpheli dolandırıcılık pencereleri sırasında daha derin paket denetimi gerekirse, sorunlu ENI’ler üzerinde Suricata çalıştıran bir EC2 sensörüne Traffic Mirror oturumları oluşturun; maliyeti sınırlamak için yalnızca ilgili trafiği yakalamak üzere ayna filtrelerini (mirror filters) yönetin.

AWS gerekçesi: NLB, L4 pass-through (doğrudan geçiş) sağlar, böylece TLS ve mTLS uçtan uca müzakere edilir ve arka uç gerçek istemci IP’sini görür. Bu durum, trafiğin aracı proxy’ler tarafından şifresinin çözülmemesi ve loglama/dolandırıcılık analizinin orijinal kaynağı görmesi gereksinimini karşılar. Pod’ları IP ile kaydetmek ve AWS Load Balancer Controller’ı kullanmak, EKS otomatik ölçeklendirme ile entegre olur. VPC Flow Logs, GuardDuty ve Traffic Mirroring; ölçeklenebilir, uygun maliyetli uyumluluk ve olay müdahalesi için meta verilerden tam paket yakalamaya kadar kademeli bir görünürlük sağlar.


Yük Dengeleme ve Trafik Yönetimi · Tüm alanlar · İçerik Dağıtımı ve Uç Ağ

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Amazon'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar