0Pricing
AWS Security Academy · Pelajaran

Cara Network ACL Menyaring Subnet

Pelajari aturan stateless yang melindungi seluruh subnet.

Cara Network ACL Menyaring Subnet adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Firewall Subnet

ACL jaringan (NACL) adalah firewall yang beroperasi pada batas subnet. Setiap paket yang masuk ke atau keluar dari subnet dievaluasi terhadap NACL yang terkait dengan subnet tersebut, apa pun instans yang mengirim atau menerimanya. NACL merupakan lapisan kedua pertahanan jaringan bersama grup keamanan.

Aturan Bernomor dan Berurutan

Aturan NACL diberi nomor dan dievaluasi dalam urutan menaik. AWS memeriksa aturan 100 sebelum 200, dan aturan pertama yang cocok menjadi keputusan, lalu evaluasi berhenti. Urutan ini berlawanan dengan grup keamanan, yang semua aturannya bergabung tanpa prioritas. Sisakan jarak nomor (100, 200, 300) agar Anda dapat menyisipkan aturan nantinya.

Izinkan dan Tolak

Berbeda dari grup keamanan, NACL mendukung aturan izinkan dan tolak. Dengan demikian, Anda dapat langsung memblokir IP atau rentang CIDR berbahaya tertentu, sesuatu yang tidak dapat dilakukan grup keamanan. Pola umum adalah menolak sumber yang diketahui berbahaya dengan nomor aturan rendah sebelum aturan izinkan yang lebih luas.

aws ec2 create-network-acl-entry \
  --network-acl-id acl-0abc123 \
  --rule-number 90 --protocol -1 \
  --cidr-block 198.51.100.0/24 \
  --rule-action deny --ingress

Pisahkan Masuk dan Keluar

Setiap NACL memiliki kumpulan aturan masuk dan keluar yang terpisah, masing-masing dengan penomorannya sendiri. Karena NACL bersifat stateless, Anda harus menangani kedua arah setiap percakapan secara eksplisit, termasuk lalu lintas balasan.

NACL Bawaan

NACL bawaan yang dibuat bersama VPC mengizinkan semua lalu lintas masuk dan keluar, sehingga secara efektif bersifat transparan. NACL khusus apa pun yang Anda buat dimulai dengan menolak semua lalu lintas di kedua arah sampai Anda menambahkan aturan izinkan. Subnet tanpa asosiasi eksplisit menggunakan NACL bawaan.

Satu NACL per Subnet

Sebuah subnet dapat dikaitkan tepat dengan satu NACL pada satu waktu, meskipun satu NACL dapat melindungi banyak subnet. Hal ini berkebalikan dengan grup keamanan, yang memungkinkan satu sumber daya memiliki banyak grup. NACL berlaku luas untuk semua hal di dalam subnet, sehingga merupakan kontrol yang kasar.

Aturan Tanda Bintang

Setiap NACL diakhiri dengan aturan * implisit yang menolak apa pun yang tidak cocok dengan aturan bernomor. Anda tidak dapat mengubah atau menghapusnya. Jika paket melewati semua aturan bernomor Anda, tanda bintang akan menolaknya. Jadi, lupa menambahkan aturan izinkan yang diperlukan dapat menghentikan lalu lintas tanpa pemberitahuan.

Port Sementara

Karena NACL bersifat stateless, lalu lintas balasan menggunakan port sementara (biasanya 1024–65535 untuk Linux dan 49152–65535 untuk Windows). Anda harus menambahkan aturan izinkan masuk atau keluar yang mencakup rentang ini, atau respons akan dibuang. Inilah jebakan klasik NACL yang sering diuji dalam ujian.

Memblokir Pelaku Jahat

NACL sangat berguna saat Anda harus memblokir rentang IP di seluruh subnet dengan cepat selama insiden. Aturan tolak dengan nomor rendah akan menghentikan sumber tersebut mencapai instans mana pun. Grup keamanan tidak dapat melakukan ini karena hanya mengizinkan, sehingga NACL berharga untuk penahanan cepat.

Kasar tetapi Cepat

Anggap NACL sebagai instrumen kasar yang berlaku di seluruh subnet, dan grup keamanan sebagai alat terperinci untuk setiap sumber daya. Sebagian besar arsitektur terutama mengandalkan grup keamanan dan menggunakan NACL secara terbatas untuk skenario penolakan eksplisit, dengan tetap mempertahankan konfigurasi bawaan yang permisif kecuali diperlukan pemblokiran tertentu.

Mencatat Dampaknya

Keputusan NACL, seperti keputusan SG, diamati melalui VPC Flow Logs, yang menampilkan hasil akhir terima atau tolak untuk setiap aliran. Flow Logs tidak menyebutkan kontrol mana yang membuat keputusan tersebut, sehingga memahami urutan aturan membantu Anda menalar alasan sebuah paket ditolak.

Pemeriksaan Singkat

Uji pemahaman Anda tentang evaluasi NACL.

Rangkuman

ACL jaringan adalah firewall stateless dan berurutan pada batas subnet yang mendukung izinkan dan tolak. Aturan diberi nomor dan kecocokan pertama menjadi keputusan, lalu diakhiri tanda bintang yang tidak dapat diubah dan menolak semua. NACL khusus menolak semuanya sampai Anda menambahkan aturan. Karena bersifat stateless, Anda harus mengizinkan port sementara untuk lalu lintas balasan. Gunakan NACL untuk pemblokiran IP yang kasar, cepat, dan berlaku di seluruh subnet.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Cara Network ACL Menyaring Subnet” gratis?

Ya — teks lengkap “Cara Network ACL Menyaring Subnet” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Cara Network ACL Menyaring Subnet”?

Pelajari aturan stateless yang melindungi seluruh subnet. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Cara Network ACL Menyaring Subnet” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara Security Group Menyaring Lalu Lintas
  2. Cara Network ACL Menyaring Subnet
  3. Perilaku Stateful dan Stateless
  4. Menggabungkan Keduanya untuk Pertahanan Berlapis
← Kembali ke AWS Security Academy