Cloud & IT Cert Prep · Les

Hoe Network ACLs subnetten filteren

Leer de stateless regels kennen die een volledig subnet beveiligen.

Les 2 van 413 stappen

Hoe Network ACLs subnetten filteren is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

De subnetfirewall

Een network ACL (NACL) is een firewall die werkt op de grens van een subnet. Elk pakket dat een subnet binnenkomt of verlaat, wordt getoetst aan de NACL die aan dat subnet is gekoppeld, ongeacht welke instantie het heeft verzonden of ontvangen. Dit is de tweede verdedigingslaag voor netwerken naast security groups.

Genummerde regels in volgorde

NACL-regels zijn genummerd en worden in oplopende volgorde geëvalueerd. AWS controleert regel 100 vóór 200 en de eerste overeenkomende regel wint, waarna de evaluatie stopt. Deze volgorde is het tegenovergestelde van die van security groups, waarbij alle regels zonder prioriteit worden verenigd. Laat tussenruimtes (100, 200, 300), zodat je later regels kunt invoegen.

Toestaan en weigeren

In tegenstelling tot security groups ondersteunen NACL's zowel regels om verkeer toe te staan als te weigeren. Daarmee kun je een specifiek kwaadaardig IP-adres of CIDR-bereik rechtstreeks blokkeren, iets wat een security group niet kan. Een veelgebruikt patroon is een bekende slechte bron weigeren met een laag regelnummer, vóór bredere regels die verkeer toestaan.

aws ec2 create-network-acl-entry \
  --network-acl-id acl-0abc123 \
  --rule-number 90 --protocol -1 \
  --cidr-block 198.51.100.0/24 \
  --rule-action deny --ingress

Inkomend en uitgaand gescheiden

Elke NACL heeft onafhankelijke regelsets voor inkomend en uitgaand verkeer, elk met een eigen nummering. Omdat NACL's stateless zijn, moet je beide richtingen van elk gesprek expliciet afhandelen, inclusief het retourverkeer.

De standaard-NACL

De standaard-NACL die samen met een VPC wordt gemaakt, staat al het inkomende en uitgaande verkeer toe en is dus feitelijk transparant. Elke aangepaste NACL die je maakt, begint met al het verkeer weigeren in beide richtingen totdat je regels toevoegt die verkeer toestaan. Subnets zonder expliciete koppeling gebruiken de standaard-NACL.

Eén NACL per subnet

Een subnet kan op elk moment aan precies één NACL zijn gekoppeld, hoewel één NACL veel subnets kan beveiligen. Dit is het omgekeerde van security groups, waarvan een resource er meerdere kan hebben. NACL's zijn breed van toepassing op alles in het subnet en vormen daardoor een grofmazige controle.

De sterregel

Elke NACL eindigt met een impliciete *-regel die alles weigert wat niet door een genummerde regel wordt gedekt. Je kunt deze regel niet bewerken of verwijderen. Als een pakket door al je genummerde regels heen valt, weigert de sterregel het. Als je een benodigde regel die verkeer toestaat vergeet, wordt verkeer dus ongemerkt verbroken.

Dynamische poorten

Omdat NACL's stateless zijn, gebruikt retourverkeer dynamische poorten (doorgaans 1024–65535 voor Linux en 49152–65535 voor Windows). Je moet regels toevoegen die dit bereik voor uitgaand of inkomend verkeer toestaan, anders worden antwoorden verwijderd. Dit is de klassieke NACL-valkuil die op het examen graag wordt getoetst.

Een kwaadwillende blokkeren

NACL's zijn bijzonder nuttig wanneer je tijdens een incident snel een IP-bereik in een heel subnet moet blokkeren. Een weigeringsregel met een laag nummer voorkomt dat die bron een instantie bereikt. Security groups kunnen dit niet, omdat ze alleen verkeer toestaan. Daardoor zijn NACL's waardevol voor snelle indamming.

Grofmazig maar snel

Beschouw NACL's als een bot, subnetbreed instrument en security groups als het gedetailleerde hulpmiddel per resource. De meeste architecturen vertrouwen voornamelijk op security groups en gebruiken NACL's spaarzaam voor expliciete weigeringssituaties. Daarbij blijft de standaardinstelling ruimhartig, tenzij een specifieke blokkade nodig is.

Het effect loggen

NACL-beslissingen worden, net als SG-beslissingen, bekeken via VPC Flow Logs, die voor elke gegevensstroom de uiteindelijke accept- of reject-beslissing tonen. Flow Logs vermelden niet welke controle de beslissing heeft genomen. Daarom helpt inzicht in de regelvolgorde je te begrijpen waarom een pakket is geweigerd.

Korte controle

Test hoe goed je de evaluatie van NACL's begrijpt.

Samenvatting

Netwerk-ACL's zijn stateless firewalls met een vaste volgorde op de grens van een subnet, die zowel toestaan als weigeren ondersteunen. Regels zijn genummerd en de eerste overeenkomst wint, waarna een niet-bewerkbare sterregel alles weigert. Aangepaste NACL's weigeren alles totdat je regels toevoegt. Omdat ze stateless zijn, moet je dynamische poorten toestaan voor retourverkeer. Gebruik ze voor grofmazige, snelle subnetbrede blokkades van slechte IP-adressen.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Hoe Network ACLs subnetten filteren” gratis?

Ja — de volledige tekst van “Hoe Network ACLs subnetten filteren” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Hoe Network ACLs subnetten filteren”?

Leer de stateless regels kennen die een volledig subnet beveiligen. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Hoe Network ACLs subnetten filteren”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Hoe Security Groups verkeer filteren
  2. Hoe Network ACLs subnetten filteren
  3. Stateful versus stateless gedrag
  4. Beide combineren voor defense in depth
← Terug naar Cloud & IT Cert Prep