Network ACL सबनेट को कैसे फ़िल्टर करते हैं
पूरे सबनेट की सुरक्षा करने वाले स्टेटलेस नियम सीखें।
Network ACL सबनेट को कैसे फ़िल्टर करते हैं, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
सबनेट फ़ायरवॉल
नेटवर्क ACL (NACL) एक फ़ायरवॉल है जो सबनेट की सीमा पर काम करता है। सबनेट में प्रवेश करने या उससे बाहर जाने वाले हर पैकेट का मूल्यांकन उस सबनेट से जुड़े NACL के अनुसार किया जाता है, चाहे उसे भेजने या प्राप्त करने वाला इंस्टेंस कोई भी हो। यह सुरक्षा समूहों के साथ नेटवर्क सुरक्षा की दूसरी परत है।
क्रमांकित और क्रमबद्ध नियम
NACL नियम क्रमांकित होते हैं और बढ़ते क्रम में जाँचे जाते हैं। AWS नियम 200 से पहले नियम 100 की जाँच करता है और पहला मेल खाने वाला नियम जीतता है, जिसके बाद जाँच रुक जाती है। यह क्रम सुरक्षा समूहों के विपरीत है, जहाँ सभी नियम बिना किसी प्राथमिकता के मिलकर लागू होते हैं। नियम बाद में जोड़ने के लिए बीच में अंतर रखें (100, 200, 300)।
अनुमति और अस्वीकृति
सुरक्षा समूहों के विपरीत, NACL अनुमति और अस्वीकृति दोनों नियमों का समर्थन करते हैं। इससे आप किसी खास दुर्भावनापूर्ण IP या CIDR सीमा को सीधे रोक सकते हैं, जो सुरक्षा समूह नहीं कर सकता। आम तौर पर कम नियम संख्या पर किसी ज्ञात खराब स्रोत को अस्वीकार करके उसके बाद व्यापक अनुमति नियम रखे जाते हैं।
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressअंदर आने वाले और बाहर जाने वाले नियम अलग-अलग
हर NACL में स्वतंत्र अंदर आने वाले और बाहर जाने वाले नियम-समूह होते हैं और दोनों की अपनी क्रम-संख्या होती है। चूँकि NACL स्थिति-विहीन होते हैं, इसलिए वापसी ट्रैफ़िक सहित हर संवाद की दोनों दिशाओं को स्पष्ट रूप से संभालना पड़ता है।
डिफ़ॉल्ट NACL
VPC के साथ बनाया गया डिफ़ॉल्ट NACL सभी अंदर आने वाले और सभी बाहर जाने वाले ट्रैफ़िक को अनुमति देता है, इसलिए वह प्रभावी रूप से पारदर्शी होता है। आपके द्वारा बनाया गया कोई भी कस्टम NACL तब तक दोनों दिशाओं में सभी ट्रैफ़िक को अस्वीकार करता है, जब तक आप अनुमति नियम न जोड़ें। जिन सबनेट से कोई स्पष्ट संबद्धता नहीं होती, वे डिफ़ॉल्ट NACL का उपयोग करते हैं।
हर सबनेट के लिए एक NACL
एक सबनेट को एक समय में ठीक एक NACL से जोड़ा जा सकता है, हालाँकि एक NACL कई सबनेट की सुरक्षा कर सकता है। यह सुरक्षा समूहों के उलट है, जहाँ किसी संसाधन से कई समूह जुड़े हो सकते हैं। NACL सबनेट की हर वस्तु पर व्यापक रूप से लागू होते हैं, इसलिए ये मोटे स्तर का नियंत्रण प्रदान करते हैं।
तारक नियम
हर NACL के अंत में एक अंतर्निहित * नियम होता है, जो किसी क्रमांकित नियम से मेल न खाने वाली हर चीज़ को अस्वीकार करता है। आप इसे संपादित या हटा नहीं सकते। यदि कोई पैकेट आपके सभी क्रमांकित नियमों से निकल जाता है, तो तारक नियम उसे अस्वीकार कर देता है; इसलिए आवश्यक अनुमति नियम भूल जाने पर ट्रैफ़िक चुपचाप रुक जाता है।
क्षणिक पोर्ट
NACL स्थिति-विहीन होने के कारण वापसी ट्रैफ़िक क्षणिक पोर्ट का उपयोग करता है (Linux के लिए आम तौर पर 1024–65535 और Windows के लिए 49152–65535)। आपको इस सीमा को शामिल करने वाले बाहर जाने वाले या अंदर आने वाले अनुमति नियम जोड़ने होंगे, वरना प्रतिक्रियाएँ छोड़ दी जाएँगी। यह NACL की वह सामान्य भूल है जिसे परीक्षा में अक्सर जाँचा जाता है।
खराब स्रोत को रोकना
किसी घटना के दौरान जब पूरे सबनेट में किसी IP सीमा को जल्दी रोकना हो, तब NACL विशेष रूप से उपयोगी होते हैं। कम नियम संख्या वाला अस्वीकृति नियम उस स्रोत को किसी भी इंस्टेंस तक पहुँचने से रोक देता है। सुरक्षा समूह ऐसा नहीं कर सकते, क्योंकि वे केवल अनुमति देते हैं; इसलिए त्वरित नियंत्रण के लिए NACL मूल्यवान हैं।
मोटा, लेकिन तेज़
NACL को सबनेट-व्यापी, मोटे नियंत्रण वाले साधन और सुरक्षा समूहों को प्रति-संसाधन, सूक्ष्म नियंत्रण वाला साधन मानें। अधिकांश आर्किटेक्चर मुख्य रूप से सुरक्षा समूहों पर निर्भर रहते हैं और NACL का सीमित उपयोग स्पष्ट अस्वीकृति वाली स्थितियों में करते हैं; विशिष्ट अवरोध की आवश्यकता न हो तो डिफ़ॉल्ट को अनुमति देने वाला रखते हैं।
प्रभाव का लॉग रखना
SG के निर्णयों की तरह NACL के निर्णय भी VPC प्रवाह लॉग के माध्यम से देखे जाते हैं, जो हर प्रवाह के लिए अंतिम स्वीकार या अस्वीकार दिखाते हैं। प्रवाह लॉग यह नहीं बताते कि निर्णय किस नियंत्रण ने लिया, इसलिए पैकेट अस्वीकार होने का कारण समझने के लिए नियमों का क्रम जानना उपयोगी है।
त्वरित जाँच
NACL के मूल्यांकन की अपनी समझ जाँचें।
पुनरावलोकन
नेटवर्क ACL सबनेट की सीमा पर स्थित स्थिति-विहीन और क्रमबद्ध फ़ायरवॉल हैं, जो अनुमति और अस्वीकृति दोनों का समर्थन करते हैं। नियम क्रमांकित होते हैं और पहला मेल जीतता है; अंत में एक ऐसा तारक नियम होता है जो सब कुछ अस्वीकार करता है और जिसे संपादित नहीं किया जा सकता। कस्टम NACL तब तक सब कुछ अस्वीकार करते हैं, जब तक आप नियम न जोड़ें। स्थिति-विहीन होने के कारण वापसी ट्रैफ़िक के लिए क्षणिक पोर्ट की अनुमति देनी पड़ती है। खराब IP को सबनेट-व्यापी, मोटे और तेज़ अवरोध के लिए इनका उपयोग करें।
एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “Network ACL सबनेट को कैसे फ़िल्टर करते हैं” पाठ निःशुल्क है?
हाँ—“Network ACL सबनेट को कैसे फ़िल्टर करते हैं” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“Network ACL सबनेट को कैसे फ़िल्टर करते हैं” में मैं क्या सीखूँगा?
पूरे सबनेट की सुरक्षा करने वाले स्टेटलेस नियम सीखें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“Network ACL सबनेट को कैसे फ़िल्टर करते हैं” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- सुरक्षा समूह ट्रैफ़िक को कैसे फ़िल्टर करते हैं
- Network ACL सबनेट को कैसे फ़िल्टर करते हैं
- स्टेटफुल और स्टेटलेस व्यवहार
- गहन सुरक्षा के लिए दोनों परतों का उपयोग