Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Gunakan Network Firewall untuk menangkap nama domain DNS dari Indikasi Nama Server untuk lalu lintas keluar
Kirankumar Chandrashekar, Amazon Web Services
Ringkasan
Pola ini menunjukkan cara menggunakan AWS Network Firewall untuk mengumpulkan nama domain DNS yang disediakan oleh Server Name Indication (SNI) di header HTTPS lalu lintas jaringan keluar Anda. Network Firewall adalah layanan terkelola yang memudahkan penerapan perlindungan jaringan penting untuk Amazon Virtual Private Cloud (Amazon VPC), termasuk kemampuan untuk mengamankan lalu lintas keluar dengan firewall yang memblokir paket yang gagal memenuhi persyaratan keamanan tertentu. Mengamankan lalu lintas keluar ke nama domain DNS tertentu disebut penyaringan jalan keluar, yang merupakan praktik pemantauan dan berpotensi membatasi aliran informasi keluar dari satu jaringan ke jaringan lainnya.
Setelah Anda menangkap data SNI yang melewati Network Firewall, Anda dapat menggunakan Amazon CloudWatch Logs dan AWS Lambda untuk mempublikasikan data ke topik Amazon Simple Notification Service (Amazon SNS) yang menghasilkan notifikasi email. Pemberitahuan email mencakup nama server dan informasi SNI terkait lainnya. Selain itu, Anda dapat menggunakan output dari pola ini untuk mengizinkan atau membatasi lalu lintas keluar berdasarkan nama domain di SNI dengan menggunakan aturan firewall. Untuk informasi selengkapnya, lihat Bekerja dengan grup aturan stateful di AWS Network Firewall dalam dokumentasi Network Firewall.
Prasyarat dan batasan
Prasyarat
Akun AWS yang aktif.
AWS Command Line Interface (AWS CLI) versi 2, diinstal dan dikonfigurasi di Linux, macOS, atau Windows.
Network Firewall, diatur dan dikonfigurasi di Amazon VPC dan digunakan untuk memeriksa lalu lintas keluar. Anda dapat mengonfigurasi Network Firewall untuk menggunakan salah satu konfigurasi VPC berikut:
Arsitektur
Diagram berikut menunjukkan cara menggunakan Network Firewall untuk mengumpulkan data SNI dari lalu lintas jaringan keluar, dan kemudian mempublikasikan data tersebut ke topik SNS dengan menggunakan Log CloudWatch dan Lambda.

Diagram menunjukkan alur kerja berikut:
Network Firewall mengumpulkan nama domain dari data SNI di header HTTPS lalu lintas jaringan keluar Anda.
CloudWatch Log memonitor data SNI dan memanggil fungsi Lambda setiap kali lalu lintas jaringan keluar melewati Network Firewall.
Fungsi Lambda membaca data SNI yang diambil oleh CloudWatch Log dan kemudian menerbitkan data tersebut ke topik SNS.
Topik SNS mengirimi Anda notifikasi email yang menyertakan data SNI.
Otomatisasi dan skala
Anda dapat menggunakan AWS CloudFormation untuk membuat pola ini dengan menggunakan infrastruktur sebagai kode.
Tumpukan teknologi
CloudWatch Log Amazon
Amazon SNS
Amazon VPC
AWS Lambda
AWS Network Firewall
Alat
Layanan AWS
CloudWatch Log Amazon — Anda dapat menggunakan Amazon CloudWatch Logs untuk memantau, menyimpan, dan mengakses file log Anda dari instans Amazon Elastic Compute Cloud (Amazon EC2) CloudTrail, AWS, Amazon Route 53, dan sumber lainnya.
Amazon SNS — Amazon Simple Notification Service (Amazon SNS) adalah layanan terkelola yang menyediakan pengiriman pesan dari penerbit ke pelanggan (juga dikenal sebagai produsen dan konsumen).
Amazon VPC — Amazon Virtual Private Cloud (Amazon VPC) menyediakan bagian AWS Cloud yang terisolasi secara logis tempat Anda dapat meluncurkan sumber daya AWS di jaringan virtual yang telah Anda tentukan. Jaringan virtual ini sangat mirip dengan jaringan tradisional yang akan Anda operasikan di pusat data Anda sendiri, dengan manfaatnya yaitu menggunakan infrastruktur AWS yang dapat diskalakan.
AWS Lambda — AWS Lambda adalah layanan komputasi yang memungkinkan Anda menjalankan kode tanpa menyediakan atau mengelola server.
AWS Network Firewall — AWS Network Firewall adalah layanan terkelola yang memudahkan penerapan perlindungan jaringan penting untuk semua Amazon Anda. VPCs
Epik
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat grup CloudWatch log. |
Untuk informasi selengkapnya, lihat Bekerja dengan grup log dan aliran log dalam CloudWatch dokumentasi. | Administrator awan |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Membuat sebuah topik SNS. | Untuk membuat topik SNS, ikuti petunjuk dalam dokumentasi Amazon SNS. | Administrator awan |
Berlangganan titik akhir ke topik SNS. | Untuk berlangganan alamat email sebagai titik akhir ke topik SNS yang Anda buat, ikuti petunjuk dalam dokumentasi Amazon SNS. Untuk Protokol, pilih Email/Email-JSON. catatanAnda juga dapat memilih titik akhir yang berbeda berdasarkan kebutuhan Anda. | Administrator awan |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Aktifkan pencatatan firewall. |
Untuk informasi selengkapnya tentang menggunakan CloudWatch Log sebagai tujuan log untuk Network Firewall, lihat CloudWatch Log Amazon dalam dokumentasi Network Firewall. | Administrator awan |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat aturan stateful. |
| Administrator awan |
Kaitkan aturan stateful ke Network Firewall. |
| Administrator awan |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat kode untuk fungsi Lambda. | Dalam lingkungan pengembangan terintegrasi (IDE) yang dapat membaca peristiwa CloudWatch Log dari Network Firewall untuk lalu lintas keluar, tempelkan kode Python 3 berikut dan
Contoh kode ini mem-parsing konten CloudWatch Log dan menangkap nama server yang disediakan oleh SNI di header HTTPS. | Pengembang aplikasi |
Buat fungsi Lambda. | Untuk membuat fungsi Lambda, ikuti instruksi dalam dokumentasi Lambda dan pilih Python 3.9 untuk Runtime. | Administrator awan |
Tambahkan kode ke fungsi Lambda. | Administrator awan | |
Tambahkan CloudWatch Log sebagai pemicu ke fungsi Lambda. |
Untuk informasi selengkapnya, lihat Menggunakan Lambda dengan CloudWatch Log di dokumentasi Lambda. | Administrator awan |
Tambahkan izin publikasi SNS. | Tambahkan izin SNS:Publish ke peran eksekusi Lambda, sehingga Lambda dapat melakukan panggilan API untuk mempublikasikan pesan ke SNS.
| Administrator awan |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Kirim lalu lintas melalui Network Firewall. |
Kemudian, periksa log peringatan Network Firewall di Amazon CloudWatch dengan mengikuti instruksi dalam CloudWatch dokumentasi Amazon. Log peringatan menunjukkan output berikut:
| Insinyur uji |