AWS Solutions Architect · पाठ

नेटवर्क ACL बनाम सुरक्षा समूह

स्टेटलेस Network ACL की तुलना स्टेटफुल सुरक्षा समूहों से कीजिए और जानिए कि स्तरित नेटवर्क सुरक्षा में प्रत्येक का उपयोग कब करना है।

पाठ 4, कुल 4 में से13 चरण

नेटवर्क ACL बनाम सुरक्षा समूह, CoddyKit पर AWS Solutions Architect का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह AWS Solutions Architect सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

नेटवर्क सुरक्षा की दो परतें

AWS, VPC के भीतर फ़ायरवॉल के दो अलग-अलग तंत्र प्रदान करता है। सुरक्षा समूह Instance स्तर (तकनीकी रूप से ENI स्तर) पर काम करते हैं और स्टेटफुल होते हैं। Network Access Control Lists (NACL) subnet स्तर पर काम करती हैं और स्टेटलेस होती हैं। subnet और उससे जुड़े Instance में प्रवेश करने या बाहर निकलने वाले किसी भी ट्रैफ़िक के लिए दोनों का मूल्यांकन किया जाता है। दोनों का साथ में उपयोग करने से सुरक्षा की कई परतें मिलती हैं: subnet की सीमा पर पहली परत के रूप में NACL और प्रत्येक Instance के फ़ायरवॉल के रूप में सुरक्षा समूह। SAA-C03 परीक्षा में इन दोनों तंत्रों की अक्सर तुलना की जाती है।

Network ACL: subnet-स्तरीय स्टेटलेस फ़ायरवॉल

Network ACL (NACL) नियमों की क्रमांकित सूची होती है, जो subnet की सीमा पार करने वाले सभी ट्रैफ़िक पर लागू होती है। NACL स्टेटलेस होती हैं—हर पैकेट का स्वतंत्र रूप से मूल्यांकन किया जाता है। यदि आप इनबाउंड TCP पोर्ट 80 की अनुमति देते हैं, तो प्रतिक्रिया के subnet से बाहर जाने के लिए आपको आउटबाउंड प्रत्यावर्ती ट्रैफ़िक (ephemeral पोर्ट 1024-65535) की स्पष्ट अनुमति देनी होगी। नियमों का मूल्यांकन संख्यात्मक क्रम में (सबसे छोटी संख्या से पहले) किया जाता है; पहली मिलान करने वाली Rule लागू होती है और आगे की किसी Rule की जाँच नहीं की जाती। प्रत्येक VPC के साथ एक डिफ़ॉल्ट NACL आती है, जो सभी इनबाउंड और आउटबाउंड ट्रैफ़िक की अनुमति देती है।

# Deny all traffic from a specific IP in the NACL
aws ec2 create-network-acl-entry \
  --network-acl-id acl-12345678 \
  --ingress \
  --rule-number 90 \
  --protocol tcp \
  --cidr-block 203.0.113.10/32 \
  --rule-action deny \
  --port-range From=0,To=65535

NACL Rule की संख्या और क्रम

NACL Rule का मूल्यांकन बढ़ते हुए Rule number क्रम (1 से 32766) में किया जाता है और किसी Rule के मिलते ही मूल्यांकन रुक जाता है—किसी ट्रैफ़िक के लिए कम संख्या वाली Allow Rule को उससे भी कम संख्या वाली Deny Rule द्वारा रोका जा सकता है। AWS, बाद में Rule जोड़ने के लिए स्थान रखने हेतु Rule को 10 या 100 के अंतराल पर क्रमांकित करने की अनुशंसा करता है। प्रत्येक NACL के अंत में एक डिफ़ॉल्ट Rule (* DENY) होती है, जो किसी भी स्पष्ट Rule से मेल न खाने वाले सभी ट्रैफ़िक को अस्वीकार करती है। इस सर्वसमावेशी Rule को संपादित या हटाया नहीं जा सकता।

# Example NACL ruleset:
# Rule 100: Allow  HTTPS (443) from 0.0.0.0/0
# Rule 200: Allow  HTTP (80)  from 0.0.0.0/0
# Rule 300: Deny   All         from specific-bad-IP
# Rule *:   Deny   All         from 0.0.0.0/0 (default, implicit)

स्टेटलेस NACL: Ephemeral पोर्ट

NACL स्टेटलेस होने के कारण, आपको प्रत्येक कनेक्शन की दोनों दिशाओं का ध्यान रखना पड़ता है। जब इंटरनेट पर मौजूद कोई क्लाइंट आपके EC2 Instance से पोर्ट 443 पर कनेक्ट करता है, तो Instance क्लाइंट के ephemeral पोर्ट (एक यादृच्छिक उच्च पोर्ट, सामान्यतः Linux पर 1024-65535 और Windows पर 49152-65535) पर प्रतिक्रिया भेजता है। आपकी NACL की आउटबाउंड Rule को इस रेंज की स्पष्ट अनुमति देनी होगी। NACL कॉन्फ़िगरेशन की एक सामान्य गलती इनबाउंड पोर्ट 443 के लिए Allow Rule बनाना, लेकिन आउटबाउंड ephemeral पोर्ट की अनुमति देना भूल जाना है—इससे कनेक्शन स्थापित तो हो जाते हैं, लेकिन प्रतिक्रियाएँ चुपचाप छोड़ दी जाती हैं।

# NACL outbound rule allowing return traffic on ephemeral ports
aws ec2 create-network-acl-entry \
  --network-acl-id acl-12345678 \
  --egress \
  --rule-number 100 \
  --protocol tcp \
  --cidr-block 0.0.0.0/0 \
  --rule-action allow \
  --port-range From=1024,To=65535

सुरक्षा समूहों का पुनरावलोकन

याद रखें: सुरक्षा समूह Instance (या ENI) से जुड़े होते हैं, केवल स्पष्ट Allow Rule की अनुमति देते हैं (कोई Deny नहीं), स्टेटफुल होते हैं (अनुमत इनबाउंड ट्रैफ़िक की प्रतिक्रियाओं को बिना किसी Rule के आउटबाउंड रूप से अपने-आप अनुमति मिल जाती है) और सभी संबद्ध Rule का एक साथ OR तर्क से मूल्यांकन करते हैं। आप अन्य सुरक्षा समूह ID को स्रोत/गंतव्य के रूप में संदर्भित कर सकते हैं, जो IP रेंज की तुलना में अधिक आसानी से प्रबंधित किया जा सकता है। सुरक्षा समूह Instance-स्तरीय एक्सेस नियंत्रण का प्राथमिक तंत्र हैं और NACL अतिरिक्त subnet-स्तरीय परत प्रदान करती हैं।

मुख्य अंतर: NACL बनाम सुरक्षा समूह

परीक्षा के लिए महत्वपूर्ण तुलना:

  • स्तर: NACL = subnet; SG = Instance (ENI)
  • स्थिति: NACL = स्टेटलेस; SG = स्टेटफुल
  • Rule: NACL = Allow AND Deny; SG = केवल Allow (निहित अस्वीकृति)
  • मूल्यांकन: NACL = क्रम में (पहला मिलान जीतता है); SG = सभी Rule का मूल्यांकन (कोई भी Allow जीतता है)
  • दायरा: NACL subnet के सभी Instance पर लागू होती है; SG केवल संबद्ध Instance पर लागू होता है
  • इनबाउंड/आउटबाउंड: NACL को दोनों दिशाओं में स्पष्ट Rule चाहिए; SG स्टेटफुल है (प्रतिक्रियाओं के लिए केवल इनबाउंड Rule आवश्यक हैं)

NACL का उपयोग कब करें

NACL का उपयोग इन कार्यों के लिए करें: विशिष्ट IP को ब्लॉक करना (सुरक्षा समूह अस्वीकार नहीं कर सकते—वे केवल अनुमति दे सकते हैं; NACL ज्ञात दुर्भावनापूर्ण IP या स्क्रैपर को रोकने के लिए स्पष्ट Deny Rule जोड़ सकती हैं)। पूरे subnet पर लागू होने वाले Rule (व्यक्तिगत सुरक्षा समूह को बदले बिना subnet के सभी Instance पर समान Rule लागू करना)। अतिरिक्त सुरक्षा परत (यदि सुरक्षा समूह का गलत कॉन्फ़िगरेशन अनजाने में एक्सेस खोल देता है, तो subnet की सीमा पर NACL की Deny Rule अभी भी ट्रैफ़िक को रोक सकती है)। व्यवहार में, अधिकांश टीमें एक्सेस का प्रबंधन मुख्य रूप से सुरक्षा समूहों के माध्यम से करती हैं और NACL का उपयोग केवल स्पष्ट IP ब्लॉक करने के लिए करती हैं।

डिफ़ॉल्ट बनाम कस्टम NACL

डिफ़ॉल्ट NACL (हर VPC के साथ बनाई जाती है) सभी इनबाउंड और आउटबाउंड ट्रैफ़िक की अनुमति देती है—इसमें 100 Allow All Inbound और 100 Allow All Outbound Rule होती हैं। जिन subnet को स्पष्ट रूप से किसी कस्टम NACL से संबद्ध नहीं किया गया है, वे डिफ़ॉल्ट NACL का उपयोग करते हैं। यदि आप कस्टम NACL बनाते हैं, तो उसमें केवल डिफ़ॉल्ट Deny-All Rule (Rule *) होती है, जो स्पष्ट Allow Rule जोड़ने तक सभी ट्रैफ़िक को रोकती है। इसका अर्थ है कि किसी subnet से नई कस्टम NACL जोड़ते ही सारा ट्रैफ़िक तुरंत रुक जाएगा—उत्पादन subnet से संबद्ध करने से पहले Allow Rule जोड़ना सुनिश्चित करें।

# Create a custom NACL (starts with DENY ALL)
aws ec2 create-network-acl --vpc-id vpc-12345678

# Associate it with a subnet
aws ec2 replace-network-acl-association \
  --association-id aclassoc-12345678 \
  --network-acl-id acl-custom-id

मूल्यांकन का क्रम: NACL और सुरक्षा समूह

EC2 Instance के लिए इनबाउंड ट्रैफ़िक में: ट्रैफ़िक पहले subnet की सीमा पर मौजूद NACL से होकर गुजरता है (Rule के क्रम में मूल्यांकन किया जाता है)। यदि NACL ट्रैफ़िक की अनुमति देती है, तो वह Instance के सुरक्षा समूह तक पहुँचता है—सुरक्षा समूह को भी इसकी अनुमति देनी होगी। Instance तक पहुँचने के लिए दोनों को ट्रैफ़िक की अनुमति देनी आवश्यक है। आउटबाउंड ट्रैफ़िक के लिए: पहले सुरक्षा समूह का मूल्यांकन किया जाता है (स्टेटफुल—यदि वह अनुमत इनबाउंड ट्रैफ़िक की प्रतिक्रिया है, तो अनुमति मिलती है), फिर NACL का (स्टेटलेस—स्पष्ट आउटबाउंड Allow आवश्यक है)। इस क्रम को समझने से यह स्पष्ट होता है कि स्टेटफुल सुरक्षा समूह होने पर भी स्टेटलेस NACL में प्रत्यावर्ती ट्रैफ़िक के लिए Rule क्यों आवश्यक हैं।

NACL के साथ समस्या-निवारण

अपनी स्टेटलेस प्रकृति के कारण NACL अक्सर ऐसी नेटवर्क समस्याओं का स्रोत होती हैं जिनका पता लगाना कठिन होता है। लक्षण: कनेक्शन स्थापित हो जाते हैं, लेकिन डेटा का प्रवाह रुक जाता है (आउटबाउंड ephemeral पोर्ट की Rule अनुपस्थित); एकतरफ़ा ट्रैफ़िक (इनबाउंड या आउटबाउंड Rule भूल गए); विशिष्ट IP कनेक्ट नहीं कर पाते (कम संख्या वाली Deny Rule, Allow Rule से पहले मिल रही है)। समस्या-निवारण विधि: यह देखने के लिए VPC Flow Logs का उपयोग करें कि NACL स्तर पर पैकेट ACCEPT हैं या REJECT। फ़्लो लॉग अस्वीकृत पैकेट और उनके स्रोत/गंतव्य दिखाएगा, जिससे अनुपस्थित Rule का पता लगाने में सहायता मिलेगी।

# Athena query to find NACL-rejected flows
SELECT sourceaddress, destinationaddress, destinationport, action
FROM vpc_flow_logs
WHERE action = 'REJECT'
  AND interfaceid LIKE 'eni-%'
LIMIT 100;

स्तरीकृत सुरक्षा संरचना

बहु-स्तरीय VPC सुरक्षा के लिए अनुशंसित पैटर्न यह है: सार्वजनिक सबनेट पर एनएसीएल इंटरनेट से केवल पोर्ट 80, 443 और आवश्यक अस्थायी पोर्ट की अनुमति दें; बाकी सभी को अस्वीकार करें। ALB के सार्वजनिक सबनेट सुरक्षा समूह 0.0.0.0/0 से 80/443 की अनुमति दें। निजी ऐप सुरक्षा समूह केवल ALB सुरक्षा समूह ID से आने वाले ट्रैफ़िक की अनुमति दें। निजी डेटा सुरक्षा समूह केवल ऐप सुरक्षा समूह ID से आने वाले ट्रैफ़िक की अनुमति दें। यह रक्षा-की-गहराई सुनिश्चित करती है कि यदि एक परत गलत ढंग से कॉन्फ़िगर भी हो जाए, तो दूसरी परत सुरक्षा प्रदान करे—इसे हर परत पर न्यूनतम पहुँच का सिद्धांत कहा जाता है।

त्वरित जाँच

इस पाठ से AWS Solutions Architect (SAA-C03) की अवधारणाओं की अपनी समझ जाँचें।

पाठ का पुनरावलोकन

इस पाठ में आपने सीखा: एनएसीएल बिना स्थिति वाले सबनेट-स्तरीय फ़ायरवॉल हैं, जो क्रमांकित क्रम में जाँचे जाने वाले Allow और Deny नियमों, दोनों का समर्थन करते हैं, सुरक्षा समूह स्थिति-संपन्न इंस्टेंस-स्तरीय फ़ायरवॉल हैं, जिनमें केवल Allow नियम होते हैं और सभी नियमों का एक साथ मूल्यांकन किया जाता है, और स्पष्ट IP अवरोधन तथा पूरे सबनेट पर लागू नियमों के लिए एनएसीएल का, और सूक्ष्म इंस्टेंस पहुँच नियंत्रण के लिए सुरक्षा समूहों का उपयोग करें। इससे VPC Basics मॉड्यूल पूरा होता है—अब हम AWS पर RDS और रिलेशनल डेटाबेस का अध्ययन करेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Solutions Architect सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “नेटवर्क ACL बनाम सुरक्षा समूह” पाठ निःशुल्क है?

हाँ — AWS Solutions Architect अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “नेटवर्क ACL बनाम सुरक्षा समूह” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“नेटवर्क ACL बनाम सुरक्षा समूह” में मैं क्या सीखूँगा?

स्टेटलेस Network ACL की तुलना स्टेटफुल सुरक्षा समूहों से कीजिए और जानिए कि स्तरित नेटवर्क सुरक्षा में प्रत्येक का उपयोग कब करना है। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Solutions Architect का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Solutions Architect शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Solutions Architect शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।

“नेटवर्क ACL बनाम सुरक्षा समूह” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Solutions Architect पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Solutions Architect पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. VPC आर्किटेक्चर और CIDR ब्लॉक
  2. इंटरनेट गेटवे और रूट टेबल
  3. NAT गेटवे और निजी सबनेट
  4. नेटवर्क ACL बनाम सुरक्षा समूह
← AWS Solutions Architect पर वापस जाएँ