Wie Network ACLs Subnetze filtern
Lernen Sie die zustandslosen Regeln kennen, die ein gesamtes Subnetz schützen.
Wie Network ACLs Subnetze filtern ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Die Subnet-Firewall
Eine Network ACL (NACL) ist eine Firewall, die an der Subnetzgrenze arbeitet. Jedes Paket, das in ein Subnetz eintritt oder es verlässt, wird anhand der diesem Subnetz zugeordneten NACL ausgewertet, unabhängig davon, welche Instance es gesendet oder empfangen hat. Sie bildet zusammen mit Security Groups die zweite Verteidigungsschicht des Netzwerks.
Nummerierte Regeln in fester Reihenfolge
NACL-Regeln sind nummeriert und werden in aufsteigender Reihenfolge ausgewertet. AWS prüft Regel 100 vor Regel 200, und die erste passende Regel gewinnt; danach wird die Auswertung beendet. Diese Reihenfolge ist das Gegenteil von Security Groups, bei denen alle Regeln ohne Priorität zusammenwirken. Lassen Sie Lücken (100, 200, 300), damit Sie später Regeln einfügen können.
Erlauben und Verweigern
Im Gegensatz zu Security Groups unterstützen NACLs sowohl Allow- als auch Deny-Regeln. Dadurch können Sie eine bestimmte schädliche IP-Adresse oder einen CIDR-Bereich vollständig blockieren – etwas, das eine Security Group nicht kann. Ein häufiges Muster besteht darin, eine bekannte schädliche Quelle mit einer niedrigen Regelnummer vor allgemeineren Allow-Regeln zu verweigern.
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressEingehende und ausgehende Regeln getrennt
Jede NACL verfügt über unabhängige Regelsätze für eingehenden und ausgehenden Datenverkehr, jeweils mit eigener Nummerierung. Da NACLs zustandslos sind, müssen Sie beide Richtungen jeder Kommunikation ausdrücklich behandeln, einschließlich des Rückverkehrs.
Die Standard-NACL
Die zusammen mit einer VPC erstellte Standard-NACL erlaubt sämtlichen eingehenden und ausgehenden Datenverkehr und ist daher praktisch transparent. Jede von Ihnen erstellte benutzerdefinierte NACL beginnt damit, den gesamten Datenverkehr in beide Richtungen zu verweigern, bis Sie Allow-Regeln hinzufügen. Subnetze ohne explizite Zuordnung verwenden die Standard-NACL.
Eine NACL pro Subnetz
Ein Subnetz kann zu einem bestimmten Zeitpunkt genau einer NACL zugeordnet sein, während eine NACL viele Subnetze schützen kann. Das ist das Gegenteil von Security Groups, von denen eine Ressource mehrere haben kann. NACLs gelten umfassend für alles im Subnetz und sind daher ein grobgranulares Steuerungselement.
Die Sternchenregel
Jede NACL endet mit einer impliziten *-Regel, die alles verweigert, was von keiner nummerierten Regel erfasst wird. Sie können diese Regel weder bearbeiten noch entfernen. Fällt ein Paket durch alle nummerierten Regeln, wird es vom Sternchen verweigert. Wenn eine benötigte Allow-Regel fehlt, wird der Datenverkehr daher unbemerkt unterbrochen.
Ephemere Ports
Da NACLs zustandslos sind, verwendet der Rückverkehr ephemere Ports (typischerweise 1024–65535 für Linux und 49152–65535 für Windows). Sie müssen Allow-Regeln für den entsprechenden Bereich für ein- oder ausgehenden Datenverkehr hinzufügen, sonst werden Antworten verworfen. Das ist der klassische NACL-Fallstrick, den die Prüfung gerne abfragt.
Blockieren eines Angreifers
NACLs sind besonders nützlich, wenn Sie während eines Vorfalls schnell einen IP-Bereich in einem gesamten Subnetz blockieren müssen. Eine Deny-Regel mit niedriger Regelnummer verhindert, dass diese Quelle irgendeine Instance erreicht. Security Groups können dies nicht, da sie ausschließlich erlauben. Dadurch sind NACLs für eine schnelle Eindämmung wertvoll.
Grob, aber schnell
Betrachten Sie NACLs als ein grobes, subnetzweites Werkzeug und Security Groups als das granulare Werkzeug pro Ressource. Die meisten Architekturen stützen sich hauptsächlich auf Security Groups und verwenden NACLs sparsam für ausdrückliche Verweigerungsszenarien. Dabei bleibt die Standardkonfiguration permissiv, sofern keine bestimmte Blockierung erforderlich ist.
Die Wirkung protokollieren
NACL-Entscheidungen werden wie SG-Entscheidungen über VPC Flow Logs beobachtet. Diese zeigen für jeden Datenfluss die endgültige Entscheidung „accept“ oder „reject“. Flow Logs geben nicht an, welches Steuerungselement die Entscheidung getroffen hat. Daher hilft das Verständnis der Regelreihenfolge dabei, nachzuvollziehen, warum ein Paket abgewiesen wurde.
Kurzer Check
Testen Sie Ihr Verständnis der NACL-Auswertung.
Zusammenfassung
Network ACLs sind zustandslose Firewalls mit fester Reihenfolge an der Subnetzgrenze und unterstützen sowohl Allow als auch Deny. Die Regeln sind nummeriert, und die erste Übereinstimmung gewinnt. Den Abschluss bildet ein nicht bearbeitbares Sternchen, das alles verweigert. Benutzerdefinierte NACLs verweigern zunächst sämtlichen Datenverkehr, bis Sie Regeln hinzufügen. Da sie zustandslos sind, müssen Sie für Rückverkehr ephemere Ports erlauben. Verwenden Sie sie für grobe, schnelle subnetzweite Blockierungen schädlicher IPs.
Häufig gestellte Fragen
Ist die Lektion „Wie Network ACLs Subnetze filtern“ kostenlos?
Ja — der vollständige Text von „Wie Network ACLs Subnetze filtern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Wie Network ACLs Subnetze filtern“?
Lernen Sie die zustandslosen Regeln kennen, die ein gesamtes Subnetz schützen. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Wie Network ACLs Subnetze filtern“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie Security Groups Datenverkehr filtern
- Wie Network ACLs Subnetze filtern
- Zustandsbehaftetes und zustandsloses Verhalten
- Beide für Defense in Depth kombinieren