此内容已过时。此版本的架构完善的框架现在可在以下位置找到: https://docs.aws.amazon.com/zh_cn/wellarchitected/2022-03-31/framework/security.html

SEC 5: 如何保护您的网络资源?

任何以某种形式连接至网络的工作负载(互联网或私有网络)都需要多层防御,以帮助防御基于外部和内部网络的威胁。

资源

Application Acceleration and Protection with Amazon CloudFront, AWS WAF, and AWS Shield
AWS Transit Gateway reference architectures for many VPCs"
Amazon VPC Security
Getting started with AWS WAF
AWS Firewall Manager
Amazon Inspector
Lab: Automated Deployment of VPC

最佳实践:

改进计划

创建网络层

  • 在 VPC 中创建子网: 为每层创建子网(在包含多个可用区的组中)并关联路由表以控制路由。
    VPCs and subnets
    Route tables
  • 控制所有层的流量

  • 控制 VPC 中的网络流量: 实施 VPC 最佳实践来控制流量
    Amazon VPC security
    Lab: Automated Deployment of VPC
    VPC endpoints
    Amazon VPC security group
    Network ACLs
  • 控制边缘站点的流量: 实施边缘服务(例如 Amazon CloudFront),以提供一层额外的保护和其他功能。
    Amazon CloudFront use cases
    AWS Global Accelerator
    AWS Web Application Firewall (AWS WAF)
    Amazon Route 53
    Amazon VPC Ingress Routing
  • 控制私有网络流量: 实施保护工作负载专有流量的服务。
    Amazon VPC Peering
    Amazon VPC Endpoint Services (AWS PrivateLink)
    Amazon VPC Transit Gateway
    AWS Direct Connect
    AWS Site-to-Site VPN
    AWS Client VPN
    Amazon S3 Access Points
  • 自动执行网络防护

  • 自动执行基于 Web 流量的保护: AWS 提供了使用 AWS CloudFormation 自动部署一组 AWS WAF 规则的解决方案,旨在筛选常见的基于 Web 的攻击。用户可以从定义 AWS WAF Web 访问控制列表 (web ACL) 中包含的规则的预配置保护功能中进行选择。
    AWS WAF security automations
  • 考虑 APN 合作伙伴解决方案: APN 合作伙伴提供数百种业界领先的产品,这些产品与您的本地环境中的现有控制措施等效、相同或与之集成。这些产品补充了现有的 AWS 服务,使您能够在云和本地部署环境中部署全面的安全架构和更为无缝的体验。
    Infrastructure security
  • 实施检查和保护

  • 配置 Amazon GuardDuty: Amazon GuardDuty 是一种威胁检测服务,可持续监控恶意活动和未经授权的行为,从而保护您的 AWS 账户和工作负载。启用 GuardDuty 并配置自动化警报。
    Amazon GuardDuty
    Lab: Automated Deployment of Detective Controls
  • 配置 VPC 流日志: VPC 流日志功能使您能够进一步捕获有关传入和传出您的 VPC 中的网络接口的 IP 流量信息。流日志数据可以发布到 Amazon CloudWatch Logs 和 Amazon S3。创建流日志后,您可以在选定目标中检索和查看其数据。
  • 考虑 VPC 流量镜像: 流量镜像是一项 Amazon VPC 功能,您可以用它从 Amazon EC2 实例的弹性网络接口复制网络流量,然后将其发送到带外安全和监控设备,以进行内容检查、威胁监控和故障排除。
    VPC traffic mirroring