0Pricing
AWS Security Academy · 강의

네트워크 ACL이 서브넷을 필터링하는 방법

전체 서브넷을 보호하는 상태 비저장 규칙을 배워 보세요.

네트워크 ACL이 서브넷을 필터링하는 방법은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

서브넷 방화벽

네트워크 ACL(NACL)은 서브넷 경계에서 작동하는 방화벽입니다. 서브넷으로 들어오거나 나가는 모든 패킷은 어떤 인스턴스가 보내거나 받는지와 관계없이 해당 서브넷에 연결된 NACL에 따라 평가됩니다. 네트워크 ACL은 보안 그룹과 함께 네트워크 방어의 두 번째 계층을 구성합니다.

번호가 지정되고 순서가 있는 규칙

NACL 규칙에는 번호가 지정되며 번호가 낮은 순서대로 평가됩니다. AWS는 규칙 200보다 먼저 규칙 100을 확인하고, 처음 일치하는 규칙이 적용되면 평가를 중지합니다. 이는 모든 규칙이 우선순위 없이 결합되는 보안 그룹과 반대입니다. 나중에 규칙을 삽입할 수 있도록 100, 200, 300처럼 번호 사이에 간격을 두십시오.

허용과 거부

보안 그룹과 달리 NACL은 허용 및 거부 규칙을 모두 지원합니다. 따라서 특정 악성 IP 또는 CIDR 범위를 즉시 차단할 수 있으며, 이는 보안 그룹으로는 할 수 없습니다. 일반적으로 낮은 규칙 번호에 알려진 악성 소스를 거부하는 규칙을 배치하고 그 뒤에 더 광범위한 허용 규칙을 둡니다.

aws ec2 create-network-acl-entry \
  --network-acl-id acl-0abc123 \
  --rule-number 90 --protocol -1 \
  --cidr-block 198.51.100.0/24 \
  --rule-action deny --ingress

인바운드와 아웃바운드 분리

각 NACL에는 서로 독립적인 인바운드 및 아웃바운드 규칙 집합이 있으며, 각각 고유한 번호 체계를 사용합니다. NACL은 상태 비저장이므로 반환 트래픽을 포함해 모든 통신의 양방향을 명시적으로 처리해야 합니다.

기본 NACL

VPC와 함께 생성되는 기본 NACL은 모든 인바운드 및 아웃바운드 트래픽을 허용하므로 사실상 투명하게 작동합니다. 생성하는 사용자 지정 NACL은 허용 규칙을 추가할 때까지 양방향의 모든 트래픽을 거부하는 상태로 시작합니다. 명시적으로 연결되지 않은 서브넷은 기본 NACL을 사용합니다.

서브넷당 하나의 NACL

서브넷은 한 번에 정확히 하나의 NACL에 연결할 수 있지만, 하나의 NACL이 여러 서브넷을 보호할 수는 있습니다. 이는 하나의 리소스에 여러 보안 그룹을 연결할 수 있는 보안 그룹의 방식과 반대입니다. NACL은 서브넷의 모든 대상에 광범위하게 적용되므로 세밀하지 않은 제어 수단입니다.

별표 규칙

모든 NACL에는 번호가 지정된 규칙과 일치하지 않는 모든 항목을 거부하는 암시적 * 규칙이 마지막에 적용됩니다. 이 규칙은 수정하거나 삭제할 수 없습니다. 패킷이 모든 번호 지정 규칙을 통과하면 별표 규칙이 패킷을 거부하므로, 필요한 허용 규칙을 빠뜨리면 트래픽이 조용히 차단됩니다.

임시 포트

NACL은 상태 비저장이므로 반환 트래픽에 임시 포트를 사용합니다. 일반적으로 Linux에서는 1024–65535, Windows에서는 49152–65535 범위입니다. 이 범위를 포함하는 인바운드 또는 아웃바운드 허용 규칙을 추가해야 하며, 그렇지 않으면 응답이 삭제됩니다. 이는 시험에서 자주 출제되는 전형적인 NACL 함정입니다.

악성 주체 차단

사고가 발생했을 때 전체 서브넷에서 IP 범위를 신속하게 차단해야 한다면 NACL이 특히 유용합니다. 낮은 번호의 거부 규칙은 해당 소스가 어떤 인스턴스에도 도달하지 못하게 합니다. 보안 그룹은 허용만 지원하므로 이를 수행할 수 없으며, 따라서 NACL은 신속한 격리에 유용합니다.

세밀하지 않지만 빠른 제어

NACL은 서브넷 전체에 적용되는 단순한 도구로, 보안 그룹은 리소스별로 적용되는 세밀한 도구로 생각하십시오. 대부분의 아키텍처는 주로 보안 그룹에 의존하고, 명시적으로 거부해야 하는 경우에만 NACL을 제한적으로 사용합니다. 특정 차단이 필요하지 않다면 기본 설정은 허용적으로 유지합니다.

효과 기록

SG의 결정과 마찬가지로 NACL의 결정도 각 흐름의 최종 허용 또는 거부를 보여 주는 VPC 흐름 로그를 통해 확인할 수 있습니다. 흐름 로그에는 어떤 제어 항목이 결정을 내렸는지는 표시되지 않으므로, 패킷이 거부된 이유를 판단하려면 규칙 순서를 이해해야 합니다.

빠른 확인

NACL 평가에 대해 얼마나 이해했는지 확인해 보십시오.

복습

네트워크 ACL은 서브넷 경계에 위치하며 허용 및 거부를 모두 지원하는 상태 비저장, 순서 기반 방화벽입니다. 규칙에는 번호가 지정되고 처음 일치하는 규칙이 적용되며, 수정할 수 없는 모든 거부 별표 규칙으로 끝납니다. 사용자 지정 NACL은 규칙을 추가할 때까지 모든 것을 거부합니다. 상태 비저장이므로 반환 트래픽에 사용할 임시 포트를 허용해야 합니다. 악성 IP를 서브넷 전체에서 빠르게 광범위하게 차단할 때 사용하십시오.

자주 묻는 질문

“네트워크 ACL이 서브넷을 필터링하는 방법” 강의는 무료인가요?

네 — “네트워크 ACL이 서브넷을 필터링하는 방법” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“네트워크 ACL이 서브넷을 필터링하는 방법”에서 뭘 배우나요?

전체 서브넷을 보호하는 상태 비저장 규칙을 배워 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“네트워크 ACL이 서브넷을 필터링하는 방법” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 보안 그룹이 트래픽을 필터링하는 방법
  2. 네트워크 ACL이 서브넷을 필터링하는 방법
  3. 상태 저장 방식과 상태 비저장 방식 비교
  4. 심층 방어를 위한 두 방식의 계층화
← AWS Security Academy(으)로 돌아가기