aws / aws/aws-codedeploy-agent

Some request missing SNI field

Aperta
#394 2 commenti 0 reazioni 0 assegnatari Vedi su GitHub
Lingua principale
Rust
Stelle
337
Fork
195
Merge medio
10h 54m
PR unite (30g)
4

Descrizione

We are trying to implement a whitelist for AWS Network Firewall for Egress filtering. A majority of the requests coming from CodeDeploy agent do properly have SNI such that Surricata rules can use tls.sni to filter and whitelist the requests. However, there are many requests to codedeploy-commands.{region}.amazonaws.com that do not contain tls.sni field during ssl hello. We were hoping to keep all aws traffic internal, but it doesn't seem like codedeploy has a vpc endpoint option.

My uneducated guess is that some one off request, [maybe the validation of the certificate](https://github.com/aws/aws-codedeploy-agent/blob/main/lib/instance_agent/plugins/codedeploy/codedeploy_control.rb#L70)(?), is not utilizing SNI.

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia da lib/instance_agent/plugins/codedeploy/codedeploy_control.rb intorno alla riga 70 e traccia le richieste effettuate a codedeploy-commands.{region}.amazonaws.com. Confronta le richieste che includono SNI con quelle che non lo includono, concentrandoti sul percorso sospetto di convalida del certificato. Il lavoro è completato quando viene identificata la richiesta responsabile dell’assenza di SNI e viene confermata una causa lato agent oppure viene documentato che è esterna all’agent.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
aws, ruby
Ambito
cloud, networking
Tipo di issue
Bug
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Ferma
Chiarezza
Da chiarire
Idoneità per principianti
35/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.