Lộ trình
Amazon Web ServicesAssociateTuần 3: Kiến trúc & bảo mậtBài 19 / 30

Ngày 19: Bảo mật mạng nâng cao

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
aws-saa-c03ngày 19
hoàn thành19 / 30 bài
Bối cảnh bài học

Thiết kế network security nâng cao bằng layered controls, private connectivity, WAF và inspection theo threat model.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Thiết kế network security nâng cao bằng layered controls, private connectivity, WAF và inspection theo threat model.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Tìm hiểu VPC Peering, Transit Gateway, PrivateLink
  • Vẽ sơ đồ kết nối 2 VPC qua Peering
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một hệ thống cần bảo vệ web khỏi HTTP attack, cho workload private gọi managed service và kiểm soát traffic giữa VPC. Mở port hoặc dùng một security service duy nhất không đủ để đáp ứng threat model.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • WAF lọc HTTP/HTTPS; Shield bảo vệ DDoS; SG/NACL kiểm soát network path; Network Firewall/inspection xử lý scope khác.
  • VPC endpoints giảm nhu cầu đi Internet cho AWS service; gateway/interface endpoint có behavior/cost khác.
  • PrivateLink, Transit Gateway và VPN/Direct Connect nối network theo topology/ownership khác nhau.
  • Security control phải gắn threat, trust boundary, logging và failure behavior.

Layered network security

Bắt đầu từ threat và path: HTTP exploit, DDoS, unauthorized east-west traffic, private AWS service access hay hybrid route. Sau đó đặt WAF/Shield/SG/NACL/endpoint/TGW/VPN đúng lớp.

Bài tập

Vẽ public web, private app, S3 access và on-prem connection. Với mỗi path ghi route, identity, filter, log và failure behavior. Một control đúng nhưng đặt sai scope vẫn là thiết kế sai.

Bài giảng chuyên sâu

Network security theo threat và request path

WAF lọc HTTP exploit; Shield bảo vệ DDoS theo scope; SG lọc gần ENI; NACL là subnet guardrail; VPC endpoint giữ traffic tới AWS service trong network; VPN/Direct Connect tạo hybrid connection. Không dùng một control để giải quyết mọi threat.

Bắt đầu từ flow public web → ALB → private app → S3/database → on-prem. Với từng hop ghi route, identity, filter, log và expected failure. Endpoint policy và bucket policy có thể cùng giới hạn access; WAF không thay IAM, SG không hiểu HTTP path.

Bài tập: threat/control matrix cho SQL injection, DDoS, east-west access, S3 exfiltration và hybrid route. Failure drill: endpoint route thiếu, NACL chặn return và WAF false positive; ghi rollback và evidence.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
aws ec2 describe-vpc-endpoints --profile study --output table
aws ec2 describe-transit-gateways --profile study --output table
Hands-on lab

Thực hành theo scenario

Vẽ threat model cho public web, private app, S3 access và on-prem connectivity. Chọn WAF/SG/NACL/endpoint/TGW/VPN theo từng threat. Chỉ inspect route/endpoint metadata; không tạo network appliance có phí.

Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Ghép đúng control với HTTP/network/private-connectivity threat.
  • Phân biệt VPC endpoint, PrivateLink, TGW và VPN ở mức use case.
  • Nêu logging/inspection evidence và failure mode.
  • Không dùng public Internet path khi private endpoint đáp ứng requirement.
Transfer to exam / production

Bẫy thường gặp và trade-off

SAA security network thường hỏi scope và path: WAF không lọc mọi TCP, SG không thay route, endpoint không tự cấp IAM permission.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Workload trong private subnet cần truy cập S3 mà không đi qua NAT/Internet. Lựa chọn phù hợp nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2