0Pricing
AWS Security Academy · Leçon

Conception de sous-réseaux publics et privés

Séparez les ressources exposées à Internet des ressources internes au sein d'un VPC.

Conception de sous-réseaux publics et privés est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Les fondements du VPC

Un réseau cloud privé virtuel (VPC) est votre réseau logiquement isolé dans AWS. Vous y créez des sous-réseaux, c'est-à-dire des plages d'adresses IP associées à une seule zone de disponibilité. La manière dont vous divisez un VPC en sous-réseaux constitue la première décision de sécurité, et la plus importante, car elle détermine ce qui peut atteindre quoi.

Public ou privé

Un sous-réseau public possède une route vers une passerelle Internet, de sorte que les ressources qui s'y trouvent peuvent être accessibles depuis Internet et y accéder. Un sous-réseau privé ne possède aucune route Internet directe. La distinction dépend entièrement de la table de routage, et non d'une propriété du sous-réseau lui-même.

Ce qui doit être public

Seules les ressources qui doivent être exposées à Internet doivent se trouver dans des sous-réseaux publics : équilibreurs de charge, passerelles NAT et alternatives aux bastions. Réduire cette couche au minimum diminue la surface d'attaque. Les serveurs d'application et les bases de données ne doivent jamais se trouver dans un sous-réseau public où Internet pourrait les atteindre directement.

Ce qui doit rester privé

Placez les serveurs d'application, bases de données et services internes dans des sous-réseaux privés. Ils peuvent toujours recevoir du trafic par l'intermédiaire d'un équilibreur de charge situé dans le sous-réseau public et accéder à Internet pour les mises à jour via NAT, mais ils ne sont jamais directement adressables depuis l'extérieur, ce qui réduit considérablement leur exposition.

Le modèle à plusieurs niveaux

Une architecture sécurisée courante utilise trois niveaux : un sous-réseau public pour les équilibreurs de charge, un sous-réseau privé d'application pour les ressources de calcul et un sous-réseau privé de données pour les bases de données. Le trafic circule vers l'intérieur, niveau par niveau, et chaque niveau n'accepte que les connexions provenant de celui qui le précède.

Répartir sur plusieurs zones de disponibilité

Pour renforcer la résilience, répliquez les sous-réseaux sur plusieurs zones de disponibilité (AZ). Une paire de sous-réseaux public et privé dans chaque AZ permet aux équilibreurs de charge et aux charges de travail de continuer à fonctionner en cas de perte d'une zone. Il s'agit d'une pratique de haute disponibilité qui favorise également les architectures sécurisées et redondantes.

Planification des CIDR

Planifiez vos blocs CIDR afin que les sous-réseaux ne se chevauchent pas et que vous laissiez de la marge pour évoluer. Des plages bien conçues et non chevauchantes simplifient le routage, l'appairage et les références dans les règles de sécurité. Des CIDR qui se chevauchent entre plusieurs VPC bloquent ensuite l'appairage et compliquent la connectivité. Planifiez donc soigneusement l'espace d'adressage dès le départ.

L'isolation dès la conception

La conception des sous-réseaux constitue un contrôle de sécurité, car elle vous permet d'isoler les charges de travail sensibles. Un sous-réseau de données sans route Internet et sans chemin entrant autre que celui provenant du niveau applicatif est protégé structurellement, avant même l'ajout de groupes de sécurité. C'est l'architecture, et pas uniquement les règles, qui applique cette limite.

Sous-réseaux et couches de sécurité

Les sous-réseaux définissent l'emplacement où s'appliquent les ACL réseau, car les NACL sont associées à la limite du sous-réseau. Associer des sous-réseaux bien conçus à des NACL au niveau des sous-réseaux et à des groupes de sécurité au niveau des ressources vous fournit le modèle réseau en couches, fondé sur la défense en profondeur, attendu à l'examen SCS-C02.

Éviter les erreurs courantes

L'erreur classique consiste à placer une base de données dans un sous-réseau public ou à attribuer des adresses IP publiques aux instances privées par souci de commodité. Ces deux pratiques exposent des ressources qui devraient rester internes. Par défaut, choisissez un placement privé et justifiez explicitement chaque ressource placée dans un sous-réseau public.

Pourquoi est-ce important ?

Une conception solide des sous-réseaux est la base d'un VPC sécurisé. En séparant les ressources exposées à Internet des ressources internes et en répartissant les sous-réseaux sur plusieurs AZ, vous intégrez l'isolation et la résilience directement au réseau, qui constitue le socle sur lequel s'appuient ensuite les passerelles, les tables de routage et les pare-feu.

Vérification rapide

Appliquez les principes de conception des sous-réseaux.

Récapitulatif

Un VPC est divisé en sous-réseaux associés à des zones de disponibilité. Un sous-réseau est public uniquement lorsque sa table de routage atteint une passerelle Internet ; sinon, il est privé. Gardez uniquement les équilibreurs de charge et NAT dans les sous-réseaux publics, et placez les niveaux applicatif et de données dans des sous-réseaux privés. Utilisez un modèle à plusieurs niveaux réparti sur plusieurs AZ, avec des CIDR planifiés et non chevauchants, afin que l'isolation soit intégrée à l'architecture elle-même.

Questions Fréquemment Posées

La leçon « Conception de sous-réseaux publics et privés » est-elle gratuite ?

Oui — le texte complet de « Conception de sous-réseaux publics et privés » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Conception de sous-réseaux publics et privés » ?

Séparez les ressources exposées à Internet des ressources internes au sein d'un VPC. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Conception de sous-réseaux publics et privés » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Conception de sous-réseaux publics et privés
  2. Internet, NAT et passerelles de sortie
  3. Les tables de routage comme contrôles de sécurité
  4. Sécuriser l'appairage de VPC et Transit Gateway
← Retour à AWS Security Academy