AWS Security Academy · Lektion

Sådan filtrerer Network ACLs subnets

Lær de stateless regler at kende, der beskytter et helt subnet.

Lektion 2 af 413 trin

Sådan filtrerer Network ACLs subnets er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Undernettets firewall

En netværks-ACL (NACL) er en firewall, der fungerer ved undernettets grænse. Hver pakke, der kommer ind i eller forlader et undernet, evalueres mod den NACL, der er knyttet til undernettet, uanset hvilken instans der sendte eller modtog den. Den er det andet netværksforsvarslag sammen med sikkerhedsgrupper.

Nummererede regler i rækkefølge

NACL-regler er nummererede og evalueres i stigende rækkefølge. AWS kontrollerer regel 100 før 200, og den første matchende regel vinder, hvorefter evalueringen stopper. Denne rækkefølge er det modsatte af sikkerhedsgrupper, hvor alle regler kombineres uden prioritet. Efterlad mellemrum (100, 200, 300), så du senere kan indsætte regler.

Tillad og afvis

I modsætning til sikkerhedsgrupper understøtter NACL'er både regler, der tillader og afviser. Det giver dig mulighed for helt at blokere en bestemt ondsindet IP-adresse eller et CIDR-område, hvilket en sikkerhedsgruppe ikke kan. Et almindeligt mønster er at afvise en kendt skadelig kilde med et lavt regelnummer før bredere tilladelsesregler.

aws ec2 create-network-acl-entry \
  --network-acl-id acl-0abc123 \
  --rule-number 90 --protocol -1 \
  --cidr-block 198.51.100.0/24 \
  --rule-action deny --ingress

Separate indgående og udgående regler

Hver NACL har uafhængige sæt af regler for indgående og udgående trafik, og hvert sæt har sin egen nummerering. Da NACL'er er tilstandsløse, skal du udtrykkeligt håndtere begge retninger for hver kommunikation, herunder returtrafikken.

Standard-NACL'en

Den standard-NACL, der oprettes sammen med en VPC, tillader al indgående og al udgående trafik og er derfor reelt gennemsigtig. Enhver brugerdefineret NACL, du opretter, starter med at afvise al trafik i begge retninger, indtil du tilføjer tilladelsesregler. Undernet uden en udtrykkelig tilknytning bruger standard-NACL'en.

Én NACL pr. undernet

Et undernet kan være knyttet til præcis én NACL ad gangen, selvom én NACL kan beskytte mange undernet. Det er det omvendte af sikkerhedsgrupper, hvor en ressource kan have mange. NACL'er gælder bredt for alt i undernettet og er derfor en grovkornet kontrol.

Stjernereglen

Alle NACL'er slutter med en implicit *-regel, der afviser alt, som ikke matches af en nummereret regel. Du kan ikke redigere eller fjerne den. Hvis en pakke falder igennem alle dine nummererede regler, afviser stjernen den, så en manglende nødvendig tilladelsesregel ubemærket kan afbryde trafikken.

Midlertidige porte

Da NACL'er er tilstandsløse, bruger returtrafik midlertidige porte (typisk 1024–65535 for Linux og 49152–65535 for Windows). Du skal tilføje udgående eller indgående tilladelsesregler, der dækker dette område, ellers bliver svarene kasseret. Dette er den klassiske NACL-fælde, som eksamenen ofte tester.

Blokering af en skadelig aktør

NACL'er er særligt nyttige, når du hurtigt skal blokere et IP-område i et helt undernet under en hændelse. En afvisningsregel med et lavt nummer forhindrer kilden i at nå nogen instans. Sikkerhedsgrupper kan ikke gøre dette, fordi de kun tillader trafik, hvilket gør NACL'er værdifulde til hurtig inddæmning.

Grovkornet, men hurtig

Betragt NACL'er som et groft instrument, der gælder for hele undernettet, og sikkerhedsgrupper som det detaljerede værktøj pr. ressource. De fleste arkitekturer baserer sig primært på sikkerhedsgrupper og bruger NACL'er sparsomt til udtrykkelige afvisningsscenarier, mens standarden forbliver tilladende, medmindre der er behov for en bestemt blokering.

Logning af virkningen

NACL-beslutninger observeres ligesom SG-beslutninger gennem VPC Flow Logs, som viser den endelige accept eller afvisning for hver datastrøm. Flow Logs angiver ikke, hvilken kontrol der traf beslutningen, så forståelse af reglernes rækkefølge hjælper dig med at vurdere, hvorfor en pakke blev afvist.

Hurtigt tjek

Test din forståelse af NACL-evaluering.

Opsummering

Netværks-ACL'er er tilstandsløse, ordnede firewalls ved undernettets grænse, som understøtter både tilladelse og afvisning. Reglerne er nummererede, og den første match vinder, hvorefter en ikke-redigerbar stjerne afviser alt. Brugerdefinerede NACL'er afviser alt, indtil du tilføjer regler. Fordi de er tilstandsløse, skal du tillade midlertidige porte for returtrafik. Brug dem til grove, hurtige blokeringer af skadelige IP-adresser i hele undernet.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Sådan filtrerer Network ACLs subnets” gratis?

Ja — hele teksten til “Sådan filtrerer Network ACLs subnets” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Sådan filtrerer Network ACLs subnets”?

Lær de stateless regler at kende, der beskytter et helt subnet. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Sådan filtrerer Network ACLs subnets”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Sådan filtrerer sikkerhedsgrupper trafik
  2. Sådan filtrerer Network ACLs subnets
  3. Stateful kontra stateless adfærd
  4. Lagdeling af begge til defense in depth
← Tilbage til AWS Security Academy