Como as ACLs de Rede Filtram Sub-redes
Aprenda as regras sem estado que protegem uma sub-rede inteira.
Como as ACLs de Rede Filtram Sub-redes é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
O firewall da sub-rede
Uma ACL de rede (NACL) é um firewall que opera no limite da sub-rede. Todo pacote que entra ou sai de uma sub-rede é avaliado em relação à NACL associada a essa sub-rede, independentemente da instância que o enviou ou recebeu. Ela é a segunda camada de defesa de rede, juntamente com os grupos de segurança.
Regras numeradas e ordenadas
As regras das NACLs são numeradas e avaliadas em ordem crescente. A AWS verifica a regra 100 antes da 200, e a primeira regra correspondente prevalece, interrompendo a avaliação. Essa ordenação é oposta à dos grupos de segurança, nos quais todas as regras se combinam sem prioridade. Deixe intervalos (100, 200, 300) para poder inserir regras posteriormente.
Permitir e negar
Ao contrário dos grupos de segurança, as NACLs aceitam regras de permissão e negação. Isso permite bloquear diretamente um IP ou intervalo CIDR malicioso específico, algo que um grupo de segurança não pode fazer. Um padrão comum é negar uma origem reconhecidamente maliciosa com um número de regra baixo, antes das regras de permissão mais abrangentes.
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressEntrada e saída separadas
Cada NACL tem conjuntos independentes de regras de entrada e saída, cada um com sua própria numeração. Como as NACLs não mantêm estado, você precisa tratar explicitamente as duas direções de cada comunicação, incluindo o tráfego de retorno.
A NACL padrão
A NACL padrão criada com uma VPC permite todo o tráfego de entrada e de saída, portanto é efetivamente transparente. Qualquer NACL personalizada que você criar começa negando todo o tráfego nas duas direções, até que você adicione regras de permissão. As sub-redes sem uma associação explícita usam a NACL padrão.
Uma NACL por sub-rede
Uma sub-rede pode ser associada a exatamente uma NACL por vez, embora uma NACL possa proteger várias sub-redes. Isso é o inverso dos grupos de segurança, dos quais um recurso pode ter vários. As NACLs se aplicam amplamente a tudo na sub-rede, sendo um controle pouco granular.
A regra do asterisco
Toda NACL termina com uma regra * implícita que nega tudo o que não corresponder a uma regra numerada. Você não pode editá-la nem removê-la. Se um pacote passar por todas as suas regras numeradas sem correspondência, o asterisco o negará; portanto, esquecer uma regra de permissão necessária interrompe o tráfego silenciosamente.
Portas efêmeras
Como as NACLs não mantêm estado, o tráfego de retorno usa portas efêmeras (normalmente 1024–65535 no Linux e 49152–65535 no Windows). Você precisa adicionar regras de permissão de entrada ou saída que cubram esse intervalo; caso contrário, as respostas serão descartadas. Essa é a armadilha clássica das NACLs que o exame adora testar.
Bloqueio de um agente malicioso
As NACLs são especialmente úteis quando você precisa bloquear rapidamente um intervalo de IPs em toda uma sub-rede durante um incidente. Uma regra de negação com número baixo impede que essa origem alcance qualquer instância. Os grupos de segurança não podem fazer isso porque só permitem tráfego, o que torna as NACLs valiosas para uma contenção rápida.
Pouco granular, mas rápido
Trate as NACLs como um instrumento abrangente e pouco granular para toda a sub-rede e os grupos de segurança como a ferramenta precisa e específica para cada recurso. A maioria das arquiteturas depende principalmente de grupos de segurança e usa NACLs com parcimônia para cenários de negação explícita, mantendo o padrão permissivo quando nenhum bloqueio específico é necessário.
Registro do efeito
As decisões das NACLs, assim como as decisões dos SGs, são observadas por meio dos registros de fluxo da VPC, que mostram a aceitação ou rejeição final de cada fluxo. Os registros de fluxo não informam qual controle tomou a decisão; por isso, entender a ordem das regras ajuda a raciocinar sobre o motivo de um pacote ter sido rejeitado.
Verificação rápida
Teste sua compreensão da avaliação das NACLs.
Recapitulação
As ACLs de rede são firewalls sem estado e ordenados no limite da sub-rede, compatíveis tanto com permissão quanto com negação. As regras são numeradas, e a primeira correspondência prevalece, terminando com um asterisco não editável que nega tudo. As NACLs personalizadas negam tudo até que você adicione regras. Como não mantêm estado, você precisa permitir portas efêmeras para o tráfego de retorno. Use-as para bloqueios amplos e rápidos de IPs maliciosos em toda a sub-rede.
Perguntas Frequentes
A aula “Como as ACLs de Rede Filtram Sub-redes” é grátis?
Sim — o texto completo de “Como as ACLs de Rede Filtram Sub-redes” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Como as ACLs de Rede Filtram Sub-redes”?
Aprenda as regras sem estado que protegem uma sub-rede inteira. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Como as ACLs de Rede Filtram Sub-redes”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como os Grupos de Segurança Filtram o Tráfego
- Como as ACLs de Rede Filtram Sub-redes
- Com Estado versus Sem Estado
- Combinando Ambos para uma Defesa em Profundidade