Sådan filtrerer Network ACLs subnets
Lær de stateless regler at kende, der beskytter et helt subnet.
Sådan filtrerer Network ACLs subnets er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Undernettets firewall
En netværks-ACL (NACL) er en firewall, der fungerer ved undernettets grænse. Hver pakke, der kommer ind i eller forlader et undernet, evalueres mod den NACL, der er knyttet til undernettet, uanset hvilken instans der sendte eller modtog den. Den er det andet netværksforsvarslag sammen med sikkerhedsgrupper.
Nummererede regler i rækkefølge
NACL-regler er nummererede og evalueres i stigende rækkefølge. AWS kontrollerer regel 100 før 200, og den første matchende regel vinder, hvorefter evalueringen stopper. Denne rækkefølge er det modsatte af sikkerhedsgrupper, hvor alle regler kombineres uden prioritet. Efterlad mellemrum (100, 200, 300), så du senere kan indsætte regler.
Tillad og afvis
I modsætning til sikkerhedsgrupper understøtter NACL'er både regler, der tillader og afviser. Det giver dig mulighed for helt at blokere en bestemt ondsindet IP-adresse eller et CIDR-område, hvilket en sikkerhedsgruppe ikke kan. Et almindeligt mønster er at afvise en kendt skadelig kilde med et lavt regelnummer før bredere tilladelsesregler.
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressSeparate indgående og udgående regler
Hver NACL har uafhængige sæt af regler for indgående og udgående trafik, og hvert sæt har sin egen nummerering. Da NACL'er er tilstandsløse, skal du udtrykkeligt håndtere begge retninger for hver kommunikation, herunder returtrafikken.
Standard-NACL'en
Den standard-NACL, der oprettes sammen med en VPC, tillader al indgående og al udgående trafik og er derfor reelt gennemsigtig. Enhver brugerdefineret NACL, du opretter, starter med at afvise al trafik i begge retninger, indtil du tilføjer tilladelsesregler. Undernet uden en udtrykkelig tilknytning bruger standard-NACL'en.
Én NACL pr. undernet
Et undernet kan være knyttet til præcis én NACL ad gangen, selvom én NACL kan beskytte mange undernet. Det er det omvendte af sikkerhedsgrupper, hvor en ressource kan have mange. NACL'er gælder bredt for alt i undernettet og er derfor en grovkornet kontrol.
Stjernereglen
Alle NACL'er slutter med en implicit *-regel, der afviser alt, som ikke matches af en nummereret regel. Du kan ikke redigere eller fjerne den. Hvis en pakke falder igennem alle dine nummererede regler, afviser stjernen den, så en manglende nødvendig tilladelsesregel ubemærket kan afbryde trafikken.
Midlertidige porte
Da NACL'er er tilstandsløse, bruger returtrafik midlertidige porte (typisk 1024–65535 for Linux og 49152–65535 for Windows). Du skal tilføje udgående eller indgående tilladelsesregler, der dækker dette område, ellers bliver svarene kasseret. Dette er den klassiske NACL-fælde, som eksamenen ofte tester.
Blokering af en skadelig aktør
NACL'er er særligt nyttige, når du hurtigt skal blokere et IP-område i et helt undernet under en hændelse. En afvisningsregel med et lavt nummer forhindrer kilden i at nå nogen instans. Sikkerhedsgrupper kan ikke gøre dette, fordi de kun tillader trafik, hvilket gør NACL'er værdifulde til hurtig inddæmning.
Grovkornet, men hurtig
Betragt NACL'er som et groft instrument, der gælder for hele undernettet, og sikkerhedsgrupper som det detaljerede værktøj pr. ressource. De fleste arkitekturer baserer sig primært på sikkerhedsgrupper og bruger NACL'er sparsomt til udtrykkelige afvisningsscenarier, mens standarden forbliver tilladende, medmindre der er behov for en bestemt blokering.
Logning af virkningen
NACL-beslutninger observeres ligesom SG-beslutninger gennem VPC Flow Logs, som viser den endelige accept eller afvisning for hver datastrøm. Flow Logs angiver ikke, hvilken kontrol der traf beslutningen, så forståelse af reglernes rækkefølge hjælper dig med at vurdere, hvorfor en pakke blev afvist.
Hurtigt tjek
Test din forståelse af NACL-evaluering.
Opsummering
Netværks-ACL'er er tilstandsløse, ordnede firewalls ved undernettets grænse, som understøtter både tilladelse og afvisning. Reglerne er nummererede, og den første match vinder, hvorefter en ikke-redigerbar stjerne afviser alt. Brugerdefinerede NACL'er afviser alt, indtil du tilføjer regler. Fordi de er tilstandsløse, skal du tillade midlertidige porte for returtrafik. Brug dem til grove, hurtige blokeringer af skadelige IP-adresser i hele undernet.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Sådan filtrerer Network ACLs subnets” gratis?
Ja — hele teksten til “Sådan filtrerer Network ACLs subnets” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Sådan filtrerer Network ACLs subnets”?
Lær de stateless regler at kende, der beskytter et helt subnet. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Sådan filtrerer Network ACLs subnets”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Sådan filtrerer sikkerhedsgrupper trafik
- Sådan filtrerer Network ACLs subnets
- Stateful kontra stateless adfærd
- Lagdeling af begge til defense in depth