Thuta Learning
ရှာဖွေရန်
ExercisesDevOpsbeginner

လက်တွေ့ လေ့ကျင့်ခန်း အစုံ ၁

စိတ်လျှော့ပါ။ ဒီခန်းကို စာအုပ်လိုမဟုတ်ဘဲ စကားပြောသလိုပဲ၊ နားလည်လွယ်အောင် ရှင်းပါမယ်။

ဒီခန်းပြီးရင် ဘာတတ်သွားမလဲ

  • လက်တွေ့ လေ့ကျင့်ခန်း အစုံ ၁ ကို ကြောက်စရာမလိုအောင် နားလည်မယ်
  • ကိုယ်တိုင် AWS CLI/Console ကို run ကြည့်တတ်မယ်
  • Real project ထဲမှာ ဒီ concept ကို ချက်ချင်း အသုံးချတတ်မယ်

ခဏလေး ဒီလိုပဲ စဉ်းစားကြည့်

ဒီ round က learn ခဲ့ပြီးသား Basic/Intermediate concept တွေကို လက်တွေ့ ပြန်စမ်းကြည့်ဖို့ round ပါ — EC2 vs S3 vs RDS ကို ခွဲသိခြင်း, architecture ထဲက security gap ကို ရှာဖွေခြင်း, IAM permission ကို မှန်ကန်စွာ ဒီဇိုင်းလုပ်တတ်ခြင်းကိုပဲ ကိုယ်တိုင် လက်တွေ့ လုပ်ကြည့်ရမှာပါ။ Task တစ်ခုချင်းစီက ၅ မိနစ်ထက် မကြာသင့်ပါဘူး။

လက်တွေ့ scenario နဲ့ ချိတ်ကြည့်မယ်

Task 1: 'EC2', 'S3', 'RDS' သုံးလုံးရဲ့ တာဝန် ကွာခြားချက်ကို ဝါကျတစ်ကြောင်းစီနဲ့ ရှင်းပြပါ။ Task 2: RDS instance တစ်ခုကို Public Subnet ထဲထားပြီး Security Group ကို 0.0.0.0/0 port 5432 ဖွင့်ချထားတယ်ဆိုရင် ဘာ security risk ဖြစ်နိုင်လဲ ခန့်မှန်းပြီး ရေးပါ။ Task 3: IAM User vs IAM Role ရဲ့ ကွာခြားချက်ကို EC2 instance ကနေ S3 ကို ချိတ်ဆက်ချင်တဲ့ scenario နဲ့ ချိတ်ပြီး ရှင်းပါ။ Task 4: EC2 instance ကို run ထားပေမယ့် website ကို access လို့ မရဘူးဆိုရင် ဘယ် ၂ ခုကို အရင် check ကြည့်မလဲ (Security Group, ဒါမှမဟုတ် တခြား) ရေးပါ။

အတူတူ ကြည့်မယ်

text
# Task 2 - public RDS risk
RDS in a Public Subnet + Security Group open on 0.0.0.0/0:5432
= the database is reachable from anywhere on the internet.
An attacker can attempt brute-force login or exploit a
known database vulnerability directly, with no network
layer protecting it. RDS should always live in a Private
Subnet, reachable only from the app tier's Security Group.

# Task 4 - EC2 website unreachable, check:
1. Security Group — is port 80/443 open to the right source?
2. Is the web server process actually running on the instance?
You should see
EC2/S3/RDS ကွာခြားချက်၊ public RDS security risk၊ IAM User vs Role ဆုံးဖြတ်ချက် ရရှိလာမည်။

၅ မိနစ် စမ်းကြည့်

Task 2 ရဲ့ scenario ကို practice account ထဲမှာ (Free Tier) တမင် reproduce လုပ်ကြည့်ပြီး, `nmap` ဒါမှမဟုတ် `telnet <ip> 5432` ကနေ port ဖွင့်နေကြောင်း (ပြင်ပက network ကနေ) confirm လုပ်ကြည့်ပါ — ပြီးရင် Security Group ကို ပြန်ပိတ်ပါ။

သတိလေးတစ်ချက်

ဒီ round မှာ production account ပေါ် test မလုပ်ပါနှင့် — practice/sandbox account ထဲမှာသာ security gap ကို reproduce လုပ်ပါ။

ဒီနေရာမှာ လူအများမှားတတ်တယ်

  • EC2/S3/RDS ကို 'အားလုံးတူတူပဲ' လို့ ရှုပ်ထွေးနေခြင်း
  • Security Group error ကို debug လုပ်တဲ့အခါ instance ကိုယ်တိုင် (web server process run နေလား) ကို မစစ်ဘဲ network config ချည်း ဖြေရှင်းနေခြင်း

အခု ကိုယ်တိုင် စမ်းကြည့်

Task 2 ရဲ့ scenario ကို practice account ထဲမှာ (Free Tier) တမင် reproduce လုပ်ကြည့်ပြီး, `nmap` ဒါမှမဟုတ် `telnet <ip> 5432` ကနေ port ဖွင့်နေကြောင်း (ပြင်ပက network ကနေ) confirm လုပ်ကြည့်ပါ — ပြီးရင် Security Group ကို ပြန်ပိတ်ပါ။

You'll know it worked when: EC2/S3/RDS ကွာခြားချက်၊ public RDS security risk၊ IAM User vs Role ဆုံးဖြတ်ချက် ရရှိလာမည်။

လက်တွေ့ လေ့ကျင့်ခန်း အစုံ ၁ | Thuta Learning