Cómo las ACL de red filtran las subredes
Aprenda las reglas sin estado que protegen una subred completa
Cómo las ACL de red filtran las subredes es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
El firewall de la subred
Una ACL de red (NACL) es un firewall que funciona en el límite de la subred. Cada paquete que entra o sale de una subred se evalúa según la NACL asociada a ella, independientemente de la instancia que lo haya enviado o recibido. Es la segunda capa de defensa de red, junto con los grupos de seguridad.
Reglas numeradas y ordenadas
Las reglas de las NACL están numeradas y se evalúan en orden ascendente. AWS comprueba la regla 100 antes que la 200 y gana la primera regla coincidente, tras lo cual se detiene la evaluación. Este orden es el opuesto al de los grupos de seguridad, cuyas reglas se combinan sin prioridad. Deje espacios (100, 200, 300) para poder insertar reglas más adelante.
Permitir y denegar
A diferencia de los grupos de seguridad, las NACL admiten reglas tanto de permiso como de denegación. Esto permite bloquear por completo una IP o un rango CIDR malicioso específico, algo que un grupo de seguridad no puede hacer. Un patrón habitual consiste en denegar un origen identificado como malicioso con un número de regla bajo, antes de las reglas de permiso más amplias.
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressEntrada y salida independientes
Cada NACL tiene conjuntos de reglas entrantes y salientes independientes, cada uno con su propia numeración. Como las NACL no tienen estado, debe gestionar explícitamente ambas direcciones de cada comunicación, incluido el tráfico de respuesta.
La NACL predeterminada
La NACL predeterminada que se crea con una VPC permite todo el tráfico entrante y saliente, por lo que es prácticamente transparente. Cualquier NACL personalizada que cree comienza denegando todo el tráfico en ambas direcciones hasta que añada reglas de permiso. Las subredes sin una asociación explícita utilizan la NACL predeterminada.
Una NACL por subred
Una subred puede estar asociada exactamente con una NACL a la vez, aunque una NACL puede proteger muchas subredes. Esto es lo contrario de los grupos de seguridad, donde un recurso puede tener varios. Las NACL se aplican ampliamente a todo lo que hay en la subred, por lo que son un control poco granular.
La regla de asterisco
Toda NACL termina con una regla * implícita que deniega cualquier elemento que no coincida con una regla numerada. No puede editarla ni eliminarla. Si un paquete atraviesa todas sus reglas numeradas sin coincidir con ninguna, el asterisco lo deniega; por eso, olvidar una regla de permiso necesaria interrumpe el tráfico silenciosamente.
Puertos efímeros
Como las NACL no tienen estado, el tráfico de respuesta utiliza puertos efímeros (normalmente 1024–65535 en Linux y 49152–65535 en Windows). Debe añadir reglas de permiso entrantes o salientes que cubran este rango; de lo contrario, las respuestas se descartan. Este es el error clásico de las NACL que el examen suele evaluar.
Bloqueo de un actor malicioso
Las NACL resultan especialmente útiles cuando debe bloquear rápidamente un rango de IP en toda una subred durante un incidente. Una regla de denegación con un número bajo impide que ese origen llegue a cualquier instancia. Los grupos de seguridad no pueden hacerlo porque solo permiten tráfico, lo que hace que las NACL sean valiosas para una contención rápida.
Poco granular, pero rápido
Considere las NACL como un instrumento general para toda la subred y los grupos de seguridad como la herramienta precisa para cada recurso. La mayoría de las arquitecturas se basan principalmente en grupos de seguridad y utilizan las NACL con moderación para casos de denegación explícita, manteniendo la configuración predeterminada permisiva salvo que se necesite un bloqueo concreto.
Registro del efecto
Las decisiones de las NACL, al igual que las de los SG, se observan mediante VPC Flow Logs, que muestran la aceptación o el rechazo final de cada flujo. Flow Logs no indican qué control tomó la decisión, por lo que comprender el orden de las reglas le ayuda a determinar por qué se rechazó un paquete.
Comprobación rápida
Compruebe cuánto entiende la evaluación de las NACL.
Resumen
Las ACL de red son firewalls sin estado y ordenados situados en el límite de la subred, que admiten tanto permisos como denegaciones. Las reglas están numeradas y gana la primera coincidencia, seguida de un asterisco no editable que deniega todo. Las NACL personalizadas deniegan todo hasta que se añaden reglas. Como no tienen estado, debe permitir los puertos efímeros para el tráfico de respuesta. Utilícelas para bloqueos generales, rápidos y aplicables a toda una subred contra IP maliciosas.
Preguntas frecuentes
¿La lección «Cómo las ACL de red filtran las subredes» es gratis?
Sí — el texto completo de «Cómo las ACL de red filtran las subredes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Cómo las ACL de red filtran las subredes»?
Aprenda las reglas sin estado que protegen una subred completa Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Cómo las ACL de red filtran las subredes»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo los grupos de seguridad filtran el tráfico
- Cómo las ACL de red filtran las subredes
- Comportamiento con estado frente a sin estado
- Superposición de ambos para una defensa en profundidad