Comment les ACL réseau filtrent les sous-réseaux
Découvrez les règles sans état qui protègent un sous-réseau entier.
Comment les ACL réseau filtrent les sous-réseaux est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Le pare-feu du sous-réseau
Une ACL réseau (NACL) est un pare-feu qui fonctionne à la limite du sous-réseau. Chaque paquet entrant dans un sous-réseau ou en sortant est évalué par rapport à la NACL associée à ce sous-réseau, quelle que soit l’instance qui l’a envoyé ou reçu. Elle constitue la deuxième couche de défense réseau, en complément des groupes de sécurité.
Règles numérotées et ordonnées
Les règles des NACL sont numérotées et évaluées dans l’ordre croissant. AWS vérifie la règle 100 avant la règle 200, et la première règle correspondante l’emporte, ce qui arrête l’évaluation. Cet ordre est l’inverse de celui des groupes de sécurité, dont toutes les règles se combinent sans priorité. Laissez des intervalles (100, 200, 300) afin de pouvoir insérer des règles ultérieurement.
Autoriser et refuser
Contrairement aux groupes de sécurité, les NACL prennent en charge les règles d’autorisation et de refus. Vous pouvez ainsi bloquer complètement une adresse IP ou une plage CIDR malveillante précise, ce qu’un groupe de sécurité ne peut pas faire. Une pratique courante consiste à refuser une source connue comme malveillante avec un numéro de règle bas, avant les règles d’autorisation plus générales.
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressSéparer le trafic entrant et sortant
Chaque NACL possède des ensembles de règles entrantes et sortantes indépendants, chacun avec sa propre numérotation. Comme les NACL sont sans état, vous devez gérer explicitement les deux directions de chaque échange, y compris le trafic de retour.
La NACL par défaut
La NACL par défaut créée avec un VPC autorise tout le trafic entrant et sortant ; elle est donc pratiquement transparente. Toute NACL personnalisée que vous créez commence par refuser tout le trafic dans les deux directions, jusqu’à l’ajout de règles d’autorisation. Les sous-réseaux sans association explicite utilisent la NACL par défaut.
Une NACL par sous-réseau
Un sous-réseau peut être associé à exactement une NACL à la fois, même si une NACL peut protéger de nombreux sous-réseaux. C’est l’inverse des groupes de sécurité, dont une ressource peut posséder plusieurs exemplaires. Les NACL s’appliquent largement à tout ce qui se trouve dans le sous-réseau, ce qui en fait un contrôle peu granulaire.
La règle astérisque
Chaque NACL se termine par une règle * implicite qui refuse tout ce qui ne correspond à aucune règle numérotée. Vous ne pouvez ni la modifier ni la supprimer. Si un paquet traverse toutes vos règles numérotées sans correspondance, l’astérisque le refuse ; oublier une règle d’autorisation nécessaire interrompt donc silencieusement le trafic.
Ports éphémères
Comme les NACL sont sans état, le trafic de retour utilise des ports éphémères (généralement 1024–65535 sous Linux et 49152–65535 sous Windows). Vous devez ajouter des règles d’autorisation entrantes ou sortantes couvrant cette plage, sinon les réponses sont supprimées. C’est le piège classique des NACL que l’examen aime évaluer.
Bloquer un acteur malveillant
Les NACL sont particulièrement utiles lorsqu’il faut bloquer rapidement une plage d’adresses IP dans tout un sous-réseau pendant un incident. Une règle de refus avec un numéro bas empêche cette source d’atteindre la moindre instance. Les groupes de sécurité ne peuvent pas le faire, car ils autorisent uniquement le trafic ; les NACL sont donc précieux pour contenir rapidement une menace.
Peu granulaire, mais rapide
Considérez les NACL comme un instrument brut, couvrant tout le sous-réseau, et les groupes de sécurité comme un outil précis, appliqué à chaque ressource. La plupart des architectures s’appuient principalement sur les groupes de sécurité et utilisent les NACL avec parcimonie pour les scénarios de refus explicite, en conservant le comportement permissif par défaut sauf lorsqu’un blocage précis est nécessaire.
Journaliser l’effet
Les décisions des NACL, comme celles des SG, s’observent au moyen des journaux de flux VPC, qui indiquent l’acceptation ou le rejet final de chaque flux. Les journaux de flux n’indiquent pas quel contrôle a pris la décision ; comprendre l’ordre des règles vous aide donc à déterminer pourquoi un paquet a été rejeté.
Vérification rapide
Évaluez votre compréhension de l’évaluation des NACL.
Récapitulatif
Les ACL réseau sont des pare-feu sans état et ordonnés, situés à la limite du sous-réseau, qui prennent en charge à la fois l’autorisation et le refus. Les règles sont numérotées et la première correspondance l’emporte, puis vient une règle astérisque impossible à modifier qui refuse tout. Les NACL personnalisées refusent tout jusqu’à l’ajout de règles. Comme elles sont sans état, vous devez autoriser les ports éphémères pour le trafic de retour. Utilisez-les pour bloquer rapidement et globalement les adresses IP malveillantes à l’échelle d’un sous-réseau.
Questions Fréquemment Posées
La leçon « Comment les ACL réseau filtrent les sous-réseaux » est-elle gratuite ?
Oui — le texte complet de « Comment les ACL réseau filtrent les sous-réseaux » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Comment les ACL réseau filtrent les sous-réseaux » ?
Découvrez les règles sans état qui protègent un sous-réseau entier. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Comment les ACL réseau filtrent les sous-réseaux » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment les groupes de sécurité filtrent le trafic
- Comment les ACL réseau filtrent les sous-réseaux
- Comportement avec état ou sans état
- Superposer les deux pour une défense en profondeur