AWS for backendudviklere (EC2, S3, RDS, Lambda) · Lektion

Sikkerhedsgrupper og NACL'er

Implementér robust sikkerhed på netværksniveau ved at kontrollere indgående og udgående trafik for instanser og undernet.

Lektion 2 af 411 trin

Sikkerhedsgrupper og NACL'er er en gratis AWS for backendudviklere (EC2, S3, RDS, Lambda)-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i AWS for backendudviklere (EC2, S3, RDS, Lambda), og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS for backendudviklere (EC2, S3, RDS, Lambda)-kurset indeholder 4 lektioner i alt.

Beskyttelse af dit AWS-netværk

Det er afgørende at sikre dine AWS-ressourcer. Forestil dig dit cloud-miljø som et hus – du har brug for gode låse på døre og vinduer.

I AWS fungerer to vigtige tjenester som virtuelle firewalls, der beskytter dine instanser og subnet: Security Groups og Network Access Control Lists (NACLs).

Firewalls på instansniveau

En Security Group fungerer som en virtuel firewall for dine EC2-instanser (eller andre ressourcer som RDS-instanser eller Load Balancers).

Den styrer indgående og udgående trafik på instansniveau. Når du starter en EC2-instans, knytter du en eller flere security groups til den.

Regler for Security Groups

Security Groups har regler, der angiver, hvilken trafik der må nå dine instanser (indgående), og hvilken trafik dine instanser må sende ud (udgående).

  • Indgående regler: Definerer, hvilken trafik der må komme ind i din instans.
  • Udgående regler: Definerer, hvilken trafik der må forlade din instans.

Som standard er udgående trafik normalt tilladt, mens indgående trafik afvises.

Tilstandsbaseret beskyttelse

En vigtig egenskab ved Security Groups er, at de er tilstandsbaserede.

Det betyder, at hvis du tillader en indgående forespørgsel (f.eks. en webanmodning til din server), tillader Security Group automatisk det tilsvarende udgående svar at komme tilbage, selvom der ikke findes en eksplicit udgående regel for det.

Den husker forbindelsens "tilstand".

Hvad er Network ACL'er (NACL'er)?

En Network Access Control List (NACL) fungerer som en virtuel firewall for dine subnet. Den styrer trafik, der kommer ind i og forlader hele subnettet.

I modsætning til Security Groups anvendes NACL'er på subnet, hvilket betyder, at alle instanser i det pågældende subnet er underlagt deres regler.

Forklaring af NACL-regler

NACL'er har nummererede regler, som evalueres i rækkefølge fra lavest til højest. Når en regel matcher trafikken, anvendes den, og ingen efterfølgende regler evalueres.

NACL'er kan udtrykkeligt tillade eller afvise trafik. Alle NACL'er har også en standardregel, der afviser (*) til sidst, så al trafik, der ikke matcher en anden regel, fanges.

Tilstandsløs beskyttelse

En anden vigtig forskel er, at NACL'er er tilstandsløse.

Hvis du tillader indgående trafik, SKAL du udtrykkeligt oprette en separat udgående regel, der tillader svarttrafikken at komme tilbage. Hvis du ikke gør det, bliver svaret blokeret.

Det betyder, at du skal have regler for begge retninger for enhver forbindelse.

Vigtige forskelle på et øjeblik

  • Anvendelsesområde: SG for instanser, NACL for subnet.
  • Tilstand: SG er tilstandsbaseret, NACL er tilstandsløs.
  • Regler: SG tillader kun, mens NACL både tillader OG afviser.
  • Evaluering: SG evaluerer alle regler, mens NACL evaluerer efter regelnummere i stigende rækkefølge.
  • Standard: SG afviser indgående trafik og tillader udgående trafik. NACL tillader som standard alt og afviser derefter alt med *-reglen.

Lagdelt sikkerhed

Det er bedste praksis at bruge både Security Groups og NACL'er sammen for at opnå lagdelt sikkerhed:

  • Brug NACL'er til bredt at filtrere trafik ved subnetgrænsen og blokere kendte skadelige IP-adresser eller portintervaller.
  • Brug Security Groups til finkornet styring af bestemte instanser, så kun nødvendig trafik kan nå dem.

Det skaber en robust strategi med forsvar i dybden.

Forstå lagene

Du har en EC2-instans i et offentligt subnet. Du vil tillade SSH-trafik (port 22) og HTTP-trafik (port 80) fra alle steder, men blokere al anden indgående trafik.

Sikring af dit netværk

Godt arbejde! Du har lært om to grundlæggende sikkerhedsværktøjer til AWS-netværk:

  • Security Groups: Tilstandsbaserede firewalls for instanser, der tillader specifik indgående og udgående trafik.
  • Network ACL'er (NACL'er): Tilstandsløse firewalls for subnet, der tillader eller afviser trafik baseret på reglernes rækkefølge.

Ved at forstå disse værktøjer kan du opbygge et stærkt forsvar i flere lag for dine AWS-ressourcer. Derefter ser vi på IAM Roles og Policies til finkornet adgangsstyring.

Gratis at komme i gang

Lær AWS for backendudviklere (EC2, S3, RDS, Lambda) med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
12
Lektioner
48

Ofte stillede spørgsmål

Er lektionen “Sikkerhedsgrupper og NACL'er” gratis?

Ja — alle 3 lektioner i læringssporet AWS for backendudviklere (EC2, S3, RDS, Lambda), inklusive “Sikkerhedsgrupper og NACL'er”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. AWS for backendudviklere (EC2, S3, RDS, Lambda)-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Sikkerhedsgrupper og NACL'er”?

Implementér robust sikkerhed på netværksniveau ved at kontrollere indgående og udgående trafik for instanser og undernet. Du øver dig i AWS for backendudviklere (EC2, S3, RDS, Lambda) med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS for backendudviklere (EC2, S3, RDS, Lambda)?

Der kræves ingen tidligere erfaring. AWS for backendudviklere (EC2, S3, RDS, Lambda) på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Sikkerhedsgrupper og NACL'er”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS for backendudviklere (EC2, S3, RDS, Lambda)-lektion?

Ja. Alle AWS for backendudviklere (EC2, S3, RDS, Lambda)-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. VPC'er, undernet og routingtabel­ler
  2. Sikkerhedsgrupper og NACL'er
  3. IAM-roller og -politikker
  4. VPC-endpoints og privat forbindelse
← Tilbage til AWS for backendudviklere (EC2, S3, RDS, Lambda)