0Pricing
AWS Security Academy · Lekcja

Jak Network ACL filtrują podsieci

Poznają Państwo bezstanowe reguły chroniące całą podsieć.

Jak Network ACL filtrują podsieci to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Zapora podsieci

Network ACL (NACL) to zapora działająca na granicy podsieci. Każdy pakiet wchodzący do podsieci lub z niej wychodzący jest sprawdzany względem NACL przypisanej do tej podsieci, niezależnie od tego, która instancja go wysłała lub odebrała. Jest to druga warstwa ochrony sieci, działająca obok security groups.

Numerowane reguły z określoną kolejnością

Reguły NACL są numerowane i oceniane w kolejności rosnącej. AWS sprawdza regułę 100 przed 200, a wygrywa pierwsza pasująca reguła, po czym ocena zostaje zakończona. To przeciwieństwo security groups, w których wszystkie reguły są łączone bez priorytetów. Zostawiaj odstępy (100, 200, 300), aby móc później wstawiać reguły.

Zezwalanie i odrzucanie

W przeciwieństwie do security groups, NACL obsługują zarówno reguły allow, jak i deny. Dzięki temu można całkowicie zablokować konkretny złośliwy adres IP lub zakres CIDR, czego nie potrafi security group. Często stosuje się regułę deny dla znanego szkodliwego źródła z niskim numerem, przed bardziej ogólnymi regułami allow.

aws ec2 create-network-acl-entry \
  --network-acl-id acl-0abc123 \
  --rule-number 90 --protocol -1 \
  --cidr-block 198.51.100.0/24 \
  --rule-action deny --ingress

Oddzielne reguły przychodzące i wychodzące

Każda NACL ma niezależne zestawy reguł przychodzących i wychodzących, z osobną numeracją dla każdego z nich. Ponieważ NACL są bezstanowe, trzeba jawnie obsłużyć oba kierunki każdej komunikacji, w tym ruch powrotny.

Domyślna NACL

Domyślna NACL tworzona wraz z VPC zezwala na cały ruch przychodzący i wychodzący, więc w praktyce jest przezroczysta. Każda utworzona przez Państwa niestandardowa NACL początkowo odrzuca cały ruch w obu kierunkach, dopóki nie zostaną dodane reguły allow. Podsieci bez jawnego przypisania korzystają z domyślnej NACL.

Jedna NACL na podsieć

Podsieć może być w danym momencie powiązana dokładnie z jedną NACL, choć jedna NACL może chronić wiele podsieci. Jest to odwrotna sytuacja niż w przypadku security groups, gdzie zasób może mieć wiele grup. NACL działają szeroko na wszystko w podsieci, dlatego zapewniają kontrolę zgrubną.

Reguła z gwiazdką

Każda NACL kończy się niejawną regułą *, która odrzuca wszystko, czego nie obejmuje żadna reguła numerowana. Nie można jej edytować ani usunąć. Jeśli pakiet przejdzie przez wszystkie reguły numerowane bez dopasowania, gwiazdka go odrzuci, dlatego pominięcie potrzebnej reguły allow może po cichu przerwać ruch.

Porty efemeryczne

Ponieważ NACL są bezstanowe, ruch powrotny korzysta z portów efemerycznych (zwykle 1024–65535 w systemie Linux i 49152–65535 w systemie Windows). Należy dodać reguły allow dla ruchu wychodzącego lub przychodzącego obejmujące ten zakres, w przeciwnym razie odpowiedzi zostaną odrzucone. To klasyczna pułapka dotycząca NACL, którą egzaminatorzy chętnie sprawdzają.

Blokowanie szkodliwego źródła

NACL są szczególnie przydatne, gdy podczas incydentu trzeba szybko zablokować zakres adresów IP w całej podsieci. Reguła deny z niskim numerem powstrzyma dane źródło przed dotarciem do dowolnej instancji. Security groups nie mogą tego zrobić, ponieważ obsługują wyłącznie zezwolenia, dlatego NACL są cenne przy szybkim ograniczaniu skutków incydentu.

Zgrubne, ale szybkie

Traktuj NACL jako grube narzędzie obejmujące całą podsieć, a security groups jako precyzyjne narzędzie działające dla poszczególnych zasobów. Większość architektur opiera się przede wszystkim na security groups, a NACL wykorzystuje oszczędnie w scenariuszach wymagających jawnego odrzucania, pozostawiając ustawienia domyślne jako zezwalające, chyba że potrzebna jest konkretna blokada.

Rejestrowanie skutków

Decyzje NACL, podobnie jak decyzje SG, można obserwować za pomocą VPC Flow Logs, które pokazują końcową decyzję o zaakceptowaniu lub odrzuceniu każdego przepływu. Flow Logs nie wskazują, który mechanizm podjął decyzję, dlatego znajomość kolejności reguł pomaga ustalić, dlaczego pakiet został odrzucony.

Szybkie sprawdzenie

Sprawdź, jak dobrze rozumiesz ocenianie NACL.

Podsumowanie

Network ACL to bezstanowe, uporządkowane zapory na granicy podsieci, obsługujące zarówno allow, jak i deny. Reguły są numerowane i wygrywa pierwsza pasująca reguła, a na końcu znajduje się nieedytowalna reguła z gwiazdką odrzucająca wszystko. Niestandardowe NACL odrzucają cały ruch do czasu dodania reguł. Ponieważ są bezstanowe, trzeba zezwolić na porty efemeryczne dla ruchu powrotnego. Należy używać ich do zgrubnego i szybkiego blokowania szkodliwych adresów IP w całych podsieciach.

Często zadawane pytania

Czy lekcja „Jak Network ACL filtrują podsieci” jest bezpłatna?

Tak — pełny tekst „Jak Network ACL filtrują podsieci” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Jak Network ACL filtrują podsieci”?

Poznają Państwo bezstanowe reguły chroniące całą podsieć. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Jak Network ACL filtrują podsieci”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak Security Groups filtrują ruch
  2. Jak Network ACL filtrują podsieci
  3. Zachowanie stanowe a bezstanowe
  4. Łączenie obu mechanizmów w obronie warstwowej
← Powrót do AWS Security Academy