Cloud & IT Cert Prep · Oppitunti

Miten Network ACL:t suodattavat aliverkkoja

Opi tilattomat säännöt, jotka suojaavat koko aliverkkoa.

Oppitunti 2/413 vaihetta

Miten Network ACL:t suodattavat aliverkkoja on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Aliverkon palomuuri

Network ACL (NACL) on palomuuri, joka toimii aliverkon rajalla. Jokainen aliverkkoon saapuva tai sieltä lähtevä paketti arvioidaan kyseiseen aliverkkoon liitetyn NACL:n perusteella riippumatta siitä, mikä instanssi paketin lähetti tai vastaanotti. Se on security groupien rinnalla toimiva verkkopuolustuksen toinen kerros.

Numeroidut ja järjestetyt säännöt

NACL-säännöt ovat numeroituja, ja ne arvioidaan nousevassa järjestyksessä. AWS tarkistaa säännön 100 ennen sääntöä 200, ja ensimmäinen täsmäävä sääntö ratkaisee, minkä jälkeen arviointi lopetetaan. Tämä on päinvastainen toimintatapa kuin security groupeilla, joissa kaikki säännöt yhdistyvät ilman prioriteettia. Jättäkää väliin numeroita (100, 200, 300), jotta voitte lisätä sääntöjä myöhemmin.

Salli ja estä

Toisin kuin security groupit, NACL:t tukevat sekä sallivia että estäviä sääntöjä. Näin voitte estää tietyn haitallisen IP-osoitteen tai CIDR-alueen suoraan, mihin security group ei pysty. Yleinen toimintatapa on estää tunnettu haitallinen lähde pienellä sääntönumerolla ennen yleisempiä sallivia sääntöjä.

aws ec2 create-network-acl-entry \
  --network-acl-id acl-0abc123 \
  --rule-number 90 --protocol -1 \
  --cidr-block 198.51.100.0/24 \
  --rule-action deny --ingress

Saapuva ja lähtevä liikenne erikseen

Jokaisella NACL:llä on erilliset saapuvan ja lähtevän liikenteen sääntöjoukot, joilla kummallakin on oma numerointinsa. Koska NACL:t ovat tilattomia, teidän on käsiteltävä keskustelun molemmat suunnat erikseen, myös paluuliikenne.

Oletus-NACL

VPC:n mukana luotava oletus-NACL sallii kaiken saapuvan ja lähtevän liikenteen, joten se on käytännössä läpinäkyvä. Luomanne mukautettu NACL alkaa estää kaiken liikenteen molempiin suuntiin, kunnes lisäätte sallivia sääntöjä. Aliverkot, joihin ei ole liitetty erikseen NACL:ää, käyttävät oletus-NACL:ää.

Yksi NACL aliverkkoa kohden

Aliverkkoon voi olla kerrallaan liitettynä täsmälleen yksi NACL, vaikka yksi NACL voi suojata useita aliverkkoja. Tämä on päinvastoin kuin security groupeilla, joita resurssilla voi olla useita. NACL:t koskevat laajasti kaikkea aliverkon liikennettä, joten ne ovat karkea hallintakeino.

Tähtisääntö

Jokaisen NACL:n lopussa on implisiittinen *-sääntö, joka estää kaiken liikenteen, johon numeroitu sääntö ei täsmää. Sääntöä ei voi muokata tai poistaa. Jos paketti ohittaa kaikki numeroidut sääntönne, tähti estää sen. Tarvittavan sallivan säännön unohtaminen katkaisee siis liikenteen huomaamatta.

Dynaamiset portit

Koska NACL:t ovat tilattomia, paluuliikenne käyttää dynaamisia portteja (Linuxissa yleensä 1024–65535 ja Windowsissa 49152–65535). Teidän on lisättävä lähtevän tai saapuvan liikenteen sallivat säännöt, jotka kattavat tämän alueen, tai vastaukset hylätään. Tämä on klassinen NACL-kompastuskivi, jota kokeessa testataan mielellään.

Haitallisen toimijan estäminen

NACL:t ovat parhaimmillaan, kun IP-alue on estettävä nopeasti koko aliverkossa tietoturvapoikkeaman aikana. Pienen sääntönumeron estävä sääntö estää kyseistä lähdettä tavoittamasta yhtäkään instanssia. Security groupit eivät pysty tähän, koska ne sallivat vain liikennettä, joten NACL:t ovat hyödyllisiä nopeassa rajaamisessa.

Karkea mutta nopea

Käsitelkää NACL:iä karkeana, koko aliverkon kattavana työkaluna ja security groupeja tarkkana, resurssikohtaisena työkaluna. Useimmat arkkitehtuurit tukeutuvat ensisijaisesti security groupeihin ja käyttävät NACL:iä säästeliäästi erityisiin estotilanteisiin. Oletus pidetään sallivana, ellei tiettyä estoa tarvita.

Vaikutusten lokitus

NACL-päätöksiä, kuten SG-päätöksiä, seurataan VPC Flow Logs -lokien avulla. Ne näyttävät kunkin liikennevirran lopullisen hyväksymis- tai hylkäyspäätöksen. Flow Logs ei kerro, mikä hallintakeino päätöksen teki, joten sääntöjen järjestyksen ymmärtäminen auttaa selvittämään, miksi paketti hylättiin.

Pikatarkistus

Testatkaa, miten hyvin ymmärrätte NACL-arvioinnin.

Kertaus

Network ACL:t ovat aliverkon rajalla toimivia tilattomia ja järjestettyjä palomuureja, jotka tukevat sekä sallimista että estämistä. Säännöt on numeroitu, ja ensimmäinen täsmäävä sääntö ratkaisee. Lopussa on muokkaamaton, kaiken estävä tähtisääntö. Mukautetut NACL:t estävät kaiken, kunnes lisäätte sääntöjä. Tilattomuuden vuoksi paluuliikenteelle on sallittava dynaamiset portit. Käyttäkää niitä haitallisten IP-osoitteiden karkeisiin ja nopeisiin, koko aliverkon kattaviin estoihin.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Miten Network ACL:t suodattavat aliverkkoja” ilmainen?

Kyllä – oppitunnin ”Miten Network ACL:t suodattavat aliverkkoja” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Miten Network ACL:t suodattavat aliverkkoja”?

Opi tilattomat säännöt, jotka suojaavat koko aliverkkoa. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Miten Network ACL:t suodattavat aliverkkoja”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Miten Security Groupit suodattavat liikennettä
  2. Miten Network ACL:t suodattavat aliverkkoja
  3. Tilallinen ja tilaton toiminta
  4. Molempien kerrostaminen syvyyssuuntaista suojausta varten
← Takaisin: Cloud & IT Cert Prep