Sikkerhetsgrupper og NACL-er
Implementer robust sikkerhet på nettverksnivå ved å kontrollere innkommende og utgående trafikk for instanser og subnett.
Sikkerhetsgrupper og NACL-er er en gratis leksjon i AWS for backendutviklere (EC2, S3, RDS, Lambda) på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS for backendutviklere (EC2, S3, RDS, Lambda), og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS for backendutviklere (EC2, S3, RDS, Lambda) inneholder totalt 4 leksjoner.
Sikre AWS-nettverket ditt
Det er avgjørende å sikre AWS-ressursene dine. Tenk på skymiljøet ditt som et hus – du trenger gode låser på dører og vinduer.
I AWS fungerer to viktige tjenester som virtuelle brannmurer som beskytter instansene og subnettene dine: Security Groups og Network Access Control Lists (NACLs).
Brannmurer på instansnivå
En Security Group fungerer som en virtuell brannmur for EC2-instansene dine (eller andre ressurser, for eksempel RDS-instanser eller Load Balancers).
Den kontrollerer innkommende og utgående trafikk på instansnivå. Når du starter en EC2-instans, knytter du én eller flere sikkerhetsgrupper til den.
Regler for Security Groups
Security Groups har regler som angir hvilken trafikk som kan nå instansene dine (innkommende), og hvilken trafikk instansene dine kan sende ut (utgående).
- Innkommende regler: Angir hvilken trafikk som kan komme inn i instansen.
- Utgående regler: Angir hvilken trafikk som kan forlate instansen.
Som standard er utgående trafikk vanligvis tillatt, mens innkommende trafikk nektes.
Tilstandsbasert beskyttelse
En viktig egenskap ved Security Groups er at de er stateful.
Det betyr at hvis du tillater en innkommende forespørsel (for eksempel en webforespørsel til serveren din), tillater Security Group automatisk det tilhørende utgående svaret tilbake, selv om det ikke finnes en uttrykkelig utgående regel for det.
Den husker tilstanden til forbindelsen.
Hva er Network ACLs (NACLs)?
En Network Access Control List (NACL) fungerer som en virtuell brannmur for subnettene dine. Den kontrollerer trafikk som går inn i og ut av hele subnettet.
I motsetning til Security Groups brukes NACL-er på subnett, noe som betyr at alle instanser i subnettet er underlagt reglene.
Forklaring av NACL-regler
NACL-er har nummererte regler som evalueres i rekkefølge, fra lavest til høyest. Når en regel samsvarer med trafikken, brukes den, og ingen flere regler evalueres.
NACL-er kan uttrykkelig tillate eller nekte trafikk. Alle NACL-er har også en standardregel som nekter trafikk (*) til slutt, for å fange opp trafikk som ikke samsvarer med noen annen regel.
Tilstandsløs beskyttelse
En annen viktig forskjell er at NACL-er er stateless.
Hvis du tillater innkommende trafikk, MÅ du uttrykkelig opprette en separat utgående regel som tillater returtrafikken. Hvis du ikke gjør det, blir svaret blokkert.
Det betyr at du trenger regler for begge retninger for enhver forbindelse.
De viktigste forskjellene på et øyeblikk
- Omfang: SG for instanser, NACL for subnett.
- Tilstand: SG er stateful, NACL er stateless.
- Regler: SG tillater bare trafikk, mens NACL-er både tillater og nekter trafikk.
- Evaluering: SG evaluerer alle regler, mens NACL evaluerer etter regelnummer (lavest først).
- Standard: SG nekter innkommende trafikk og tillater utgående trafikk. NACL tillater alt som standard, og nekter deretter alt med *-regelen.
Sikkerhet i flere lag
Det er anbefalt å bruke både Security Groups og NACL-er sammen for sikkerhet i flere lag:
- Bruk NACL-er til å filtrere trafikk overordnet ved subnettgrensen, og blokkere kjente ondsinnede IP-adresser eller portområder.
- Bruk Security Groups til å gi detaljert kontroll over bestemte instanser, slik at bare nødvendig trafikk får nå dem.
Dette gir en robust strategi med flere forsvarslag.
Forstå lagene
Du har en EC2-instans i et offentlig subnett. Du vil tillate SSH-trafikk (port 22) og HTTP-trafikk (port 80) fra alle steder, og blokkere all annen innkommende trafikk.
Sikre nettverket ditt
Flott jobbet! Du har lært om to grunnleggende sikkerhetsverktøy for AWS-nettverk:
- Security Groups: Stateful-brannmurer for instanser som tillater spesifikk innkommende og utgående trafikk.
- Network ACLs (NACLs): Stateless-brannmurer for subnett som tillater eller nekter trafikk basert på rekkefølgen på reglene.
Ved å forstå disse kan du bygge et sterkt forsvar i flere lag for AWS-ressursene dine. Deretter skal vi se nærmere på IAM Roles og Policies for detaljert tilgangskontroll.
Lær deg AWS for backendutviklere (EC2, S3, RDS, Lambda) med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 12
- Leksjoner
- 48
Ofte stilte spørsmål
Er leksjonen «Sikkerhetsgrupper og NACL-er» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien AWS for backendutviklere (EC2, S3, RDS, Lambda), inkludert «Sikkerhetsgrupper og NACL-er», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i AWS for backendutviklere (EC2, S3, RDS, Lambda) inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sikkerhetsgrupper og NACL-er»?
Implementer robust sikkerhet på nettverksnivå ved å kontrollere innkommende og utgående trafikk for instanser og subnett. Du øver på AWS for backendutviklere (EC2, S3, RDS, Lambda) med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med AWS for backendutviklere (EC2, S3, RDS, Lambda)?
Ingen tidligere erfaring er nødvendig. AWS for backendutviklere (EC2, S3, RDS, Lambda) på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Sikkerhetsgrupper og NACL-er»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne AWS for backendutviklere (EC2, S3, RDS, Lambda)-leksjonen?
Ja. Alle AWS for backendutviklere (EC2, S3, RDS, Lambda)-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- VPC-er, subnett og rutetabeller
- Sikkerhetsgrupper og NACL-er
- IAM-roller og policyer
- VPC-endepunkter og privat tilkobling