Как сетевые ACL фильтруют подсети
Изучите правила без отслеживания состояния, защищающие целую подсеть.
«Как сетевые ACL фильтруют подсети» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Брандмауэр подсети
Сетевой список управления доступом (NACL) — это брандмауэр, работающий на границе подсети. Каждый пакет, входящий в подсеть или выходящий из неё, проверяется по NACL, связанному с этой подсетью, независимо от того, какой экземпляр отправил или получил пакет. Это второй уровень сетевой защиты наряду с группами безопасности.
Нумерованные правила с порядком проверки
Правила NACL имеют номера и проверяются по возрастанию. AWS проверяет правило 100 раньше правила 200, а первое совпавшее правило определяет результат, после чего проверка прекращается. Это противоположно поведению групп безопасности, где все правила объединяются без приоритета. Оставляйте промежутки между номерами (100, 200, 300), чтобы позднее можно было вставлять правила.
Разрешение и запрет
В отличие от групп безопасности, NACL поддерживают правила как на разрешение, так и на запрет. Это позволяет полностью блокировать определённый вредоносный IP-адрес или диапазон CIDR — то, чего группа безопасности сделать не может. Обычно известный опасный источник запрещают правилом с небольшим номером, размещённым перед более общими разрешающими правилами.
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressОтдельные входящие и исходящие правила
Каждый NACL имеет независимые наборы входящих и исходящих правил, у каждого из которых собственная нумерация. Поскольку NACL не отслеживают состояние, необходимо явно обрабатывать оба направления каждого обмена, включая обратный трафик.
NACL по умолчанию
NACL по умолчанию, создаваемый вместе с VPC, разрешает весь входящий и весь исходящий трафик, поэтому фактически прозрачен. Любой создаваемый Вами пользовательский NACL изначально запрещает весь трафик в обоих направлениях, пока Вы не добавите разрешающие правила. Подсети без явно заданной связи используют NACL по умолчанию.
Один NACL для каждой подсети
Подсеть может быть связана ровно с одним NACL одновременно, хотя один NACL может защищать много подсетей. Для групп безопасности действует обратное правило: у ресурса их может быть несколько. NACL применяются ко всему в подсети, поэтому это грубый инструмент управления.
Правило со звёздочкой
Каждый NACL завершается неявным правилом *, которое запрещает всё, чему не соответствует нумерованное правило. Изменить или удалить его нельзя. Если пакет не подошёл ни под одно из нумерованных правил, его запрещает звёздочка, поэтому отсутствие необходимого разрешающего правила незаметно нарушает работу трафика.
Эфемерные порты
Поскольку NACL не отслеживают состояние, обратный трафик использует эфемерные порты (обычно 1024–65535 в Linux и 49152–65535 в Windows). Необходимо добавить исходящие или входящие разрешающие правила для этого диапазона, иначе ответы будут отброшены. Это классическая особенность NACL, которую часто проверяют на экзамене.
Блокировка злоумышленника
NACL особенно полезны, когда во время инцидента необходимо быстро заблокировать диапазон IP во всей подсети. Запрещающее правило с небольшим номером не позволит этому источнику обращаться ни к одному экземпляру. Группы безопасности не могут этого сделать, поскольку работают только на разрешение, поэтому NACL ценны для быстрого сдерживания угрозы.
Грубый, но быстрый инструмент
Рассматривайте NACL как грубый инструмент для всей подсети, а группы безопасности — как точный инструмент для отдельных ресурсов. Большинство архитектур в основном полагаются на группы безопасности, а NACL используют умеренно — для явных сценариев запрета, сохраняя разрешающую настройку по умолчанию, если нет необходимости в конкретной блокировке.
Журналирование результата
Решения NACL, как и решения SG, наблюдаются через журналы потоков VPC, которые показывают итоговое принятие или отклонение каждого потока. Журналы потоков не указывают, какой именно механизм принял решение, поэтому понимание порядка правил помогает определить, почему пакет был отклонён.
Быстрая проверка
Проверьте, насколько хорошо Вы понимаете проверку NACL.
Итоги
Сетевые списки управления доступом — это брандмауэры без отслеживания состояния, с упорядоченными правилами, работающие на границе подсети и поддерживающие как разрешение, так и запрет. Правила нумеруются, и первое совпадение определяет результат; в конце действует неизменяемое правило со звёздочкой, запрещающее всё. Пользовательские NACL запрещают весь трафик, пока Вы не добавите правила. Поскольку они не отслеживают состояние, для обратного трафика необходимо разрешать эфемерные порты. Используйте их для грубой и быстрой блокировки вредоносных IP во всей подсети.
Часто задаваемые вопросы
Урок «Как сетевые ACL фильтруют подсети» бесплатный?
Да — полный текст урока «Как сетевые ACL фильтруют подсети» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Как сетевые ACL фильтруют подсети»?
Изучите правила без отслеживания состояния, защищающие целую подсеть. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Как сетевые ACL фильтруют подсети»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как группы безопасности фильтруют трафик
- Как сетевые ACL фильтруют подсети
- Поведение с отслеживанием состояния и без него
- Совместное применение для эшелонированной защиты