Come le Network ACL filtrano le subnet
Impari a conoscere le regole stateless che proteggono un'intera subnet.
Come le Network ACL filtrano le subnet è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Il firewall della subnet
Una network ACL (NACL) è un firewall che opera al confine della subnet. Ogni pacchetto in entrata o in uscita da una subnet viene valutato in base alla NACL associata a quella subnet, indipendentemente dall'istanza che lo ha inviato o ricevuto. Costituisce il secondo livello di difesa della rete, insieme ai security group.
Regole numerate e ordinate
Le regole delle NACL sono numerate e valutate in ordine crescente. AWS verifica la regola 100 prima della 200 e vince la prima regola corrispondente, interrompendo la valutazione. Questo ordine è l'opposto di quello dei security group, in cui tutte le regole si combinano senza priorità. Lasci degli intervalli (100, 200, 300) per poter inserire altre regole in seguito.
Consentire e negare
A differenza dei security group, le NACL supportano regole sia di autorizzazione sia di negazione. Ciò consente di bloccare direttamente uno specifico IP o intervallo CIDR dannoso, cosa che un security group non può fare. Un modello comune consiste nel negare un'origine nota come pericolosa con un numero di regola basso, prima delle regole di autorizzazione più ampie.
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressRegole separate per ingresso e uscita
Ogni NACL dispone di set di regole in ingresso e in uscita indipendenti, ciascuno con una propria numerazione. Poiché le NACL sono stateless, deve gestire esplicitamente entrambe le direzioni di ogni conversazione, compreso il traffico di risposta.
La NACL predefinita
La NACL predefinita creata con una VPC consente tutto il traffico in ingresso e in uscita, quindi è di fatto trasparente. Qualsiasi NACL personalizzata creata inizia con il rifiuto di tutto il traffico in entrambe le direzioni, finché non vengono aggiunte regole di autorizzazione. Le subnet senza un'associazione esplicita utilizzano la NACL predefinita.
Una NACL per subnet
Una subnet può essere associata a esattamente una NACL alla volta, mentre una NACL può proteggere molte subnet. È l'opposto dei security group, di cui una risorsa può avere molti. Le NACL si applicano in modo esteso a tutto ciò che si trova nella subnet, quindi costituiscono un controllo poco granulare.
La regola con asterisco
Ogni NACL termina con una regola * implicita che nega tutto ciò che non corrisponde a una regola numerata. Non è possibile modificarla o rimuoverla. Se un pacchetto supera tutte le regole numerate, l'asterisco lo nega; dimenticare una regola di autorizzazione necessaria interrompe quindi il traffico senza segnalarlo esplicitamente.
Porte effimere
Poiché le NACL sono stateless, il traffico di risposta utilizza porte effimere (in genere 1024–65535 per Linux e 49152–65535 per Windows). Deve aggiungere regole di autorizzazione in uscita o in ingresso che coprano questo intervallo, altrimenti le risposte vengono scartate. È il classico tranello sulle NACL che l'esame ama verificare.
Bloccare un soggetto malevolo
Le NACL sono particolarmente utili quando durante un incidente è necessario bloccare rapidamente un intervallo IP per un'intera subnet. Una regola di negazione con un numero basso impedisce a quell'origine di raggiungere qualsiasi istanza. I security group non possono farlo perché consentono solo il traffico, rendendo le NACL preziose per un contenimento rapido.
Poco granulari ma rapide
Consideri le NACL come uno strumento poco granulare e valido per l'intera subnet, e i security group come uno strumento granulare e specifico per ogni risorsa. La maggior parte delle architetture si basa principalmente sui security group e utilizza le NACL con parsimonia per scenari di negazione esplicita, mantenendo l'impostazione predefinita permissiva salvo la necessità di un blocco specifico.
Registrare l'effetto
Le decisioni delle NACL, come quelle dei SG, vengono osservate tramite i VPC Flow Logs, che mostrano l'accettazione o il rifiuto finale per ogni flusso. I Flow Logs non indicano quale controllo abbia preso la decisione; comprendere l'ordine delle regole aiuta quindi a capire perché un pacchetto è stato rifiutato.
Verifica rapida
Verifichi la Sua comprensione della valutazione delle NACL.
Riepilogo
Le network ACL sono firewall stateless e ordinati che operano al confine della subnet e supportano sia l'autorizzazione sia la negazione. Le regole sono numerate e vince la prima corrispondenza, fino alla regola con asterisco non modificabile che nega tutto. Le NACL personalizzate negano tutto finché non si aggiungono regole. Poiché sono stateless, è necessario consentire le porte effimere per il traffico di risposta. Le utilizzi per blocchi poco granulari, rapidi e validi per l'intera subnet contro IP dannosi.
Domande Frequenti
La lezione «Come le Network ACL filtrano le subnet» è gratuita?
Sì — il testo completo di «Come le Network ACL filtrano le subnet» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Come le Network ACL filtrano le subnet»?
Impari a conoscere le regole stateless che proteggono un'intera subnet. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Come le Network ACL filtrano le subnet»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Come i security group filtrano il traffico
- Come le Network ACL filtrano le subnet
- Comportamento stateful e stateless
- Usare entrambi per la difesa in profondità