0Pricing
AWS Security Academy · บทเรียน

Network ACL กรองซับเน็ตอย่างไร

เรียนรู้กฎแบบไร้สถานะที่ปกป้องซับเน็ตทั้งชุด

Network ACL กรองซับเน็ตอย่างไร เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ไฟร์วอลล์ของซับเน็ต

ACL เครือข่าย (NACL) คือไฟร์วอลล์ที่ทำงานตรง ขอบเขตของซับเน็ต แพ็กเก็ตทุกแพ็กเก็ตที่เข้าหรือออกจากซับเน็ตจะถูกตรวจสอบกับ NACL ที่เชื่อมโยงกับซับเน็ตนั้น ไม่ว่าอินสแตนซ์ใดจะเป็นผู้ส่งหรือผู้รับก็ตาม นี่คือแนวป้องกันเครือข่ายชั้นที่สองที่ทำงานคู่กับกลุ่มความปลอดภัย

กฎที่มีหมายเลขและลำดับ

กฎของ NACL มีการ กำหนดหมายเลข และประเมินตามลำดับจากน้อยไปมาก AWS จะตรวจสอบกฎ 100 ก่อน 200 และ กฎแรกที่ตรงกันจะเป็นผลตัดสิน จากนั้นจะหยุดการประเมิน ลำดับนี้ตรงข้ามกับกลุ่มความปลอดภัย ซึ่งรวมกฎทั้งหมดเข้าด้วยกันโดยไม่มีลำดับความสำคัญ ควรเว้นช่วงหมายเลขไว้ เช่น 100, 200, 300 เพื่อให้แทรกกฎภายหลังได้

การอนุญาตและการปฏิเสธ

ต่างจากกลุ่มความปลอดภัย NACL รองรับทั้งกฎ อนุญาตและปฏิเสธ จึงสามารถบล็อก IP หรือช่วง CIDR ที่เป็นอันตรายโดยเฉพาะได้ทันที ซึ่งกลุ่มความปลอดภัยทำไม่ได้ รูปแบบที่พบบ่อยคือปฏิเสธแหล่งที่มาที่ทราบว่าไม่ปลอดภัยด้วยหมายเลขกฎต่ำ ก่อนถึงกฎอนุญาตที่ครอบคลุมกว่า

aws ec2 create-network-acl-entry \
  --network-acl-id acl-0abc123 \
  --rule-number 90 --protocol -1 \
  --cidr-block 198.51.100.0/24 \
  --rule-action deny --ingress

แยกกฎขาเข้าและขาออก

NACL แต่ละรายการมีชุดกฎ ขาเข้าและขาออก ที่เป็นอิสระต่อกัน และแต่ละชุดมีการกำหนดหมายเลขของตัวเอง เนื่องจาก NACL ไม่มีสถานะ คุณจึงต้องจัดการทั้งสองทิศทางของทุกการสื่อสารอย่างชัดเจน รวมถึงการรับส่งข้อมูลตอบกลับ

NACL เริ่มต้น

NACL เริ่มต้นที่สร้างมาพร้อมกับ VPC จะอนุญาตการรับส่งข้อมูลขาเข้าและขาออกทั้งหมด จึงแทบไม่ต่างจากการปล่อยผ่าน ส่วน NACL ที่กำหนดเองจะเริ่มต้นด้วยการ ปฏิเสธ การรับส่งข้อมูลทั้งหมดทั้งสองทิศทาง จนกว่าคุณจะเพิ่มกฎอนุญาต ซับเน็ตที่ไม่ได้เชื่อมโยงไว้อย่างชัดเจนจะใช้ NACL เริ่มต้น

หนึ่ง NACL ต่อหนึ่งซับเน็ต

ซับเน็ตหนึ่งรายการสามารถเชื่อมโยงกับ NACL หนึ่งรายการได้ในเวลาเดียวกันเท่านั้น แม้ NACL หนึ่งรายการจะใช้ป้องกันซับเน็ตได้หลายรายการก็ตาม ซึ่งตรงข้ามกับกลุ่มความปลอดภัยที่ทรัพยากรหนึ่งรายการสามารถมีกลุ่มได้หลายกลุ่ม NACL ใช้กับทุกสิ่งในซับเน็ตอย่างครอบคลุม จึงเป็นการควบคุมแบบหยาบ

กฎดอกจัน

NACL ทุกรายการจะลงท้ายด้วย กฎ * โดยนัย ซึ่งปฏิเสธทุกสิ่งที่ไม่ตรงกับกฎที่มีหมายเลข คุณไม่สามารถแก้ไขหรือลบกฎนี้ได้ หากแพ็กเก็ตผ่านกฎที่มีหมายเลขทั้งหมดโดยไม่ตรงกับกฎใด ดอกจันจะปฏิเสธแพ็กเก็ตนั้น ดังนั้นการลืมกฎอนุญาตที่จำเป็นจะทำให้การรับส่งข้อมูลหยุดทำงานโดยไม่แสดงสัญญาณชัดเจน

พอร์ตชั่วคราว

เนื่องจาก NACL ไม่มีสถานะ การรับส่งข้อมูลตอบกลับจึงใช้ พอร์ตชั่วคราว (โดยทั่วไปคือ 1024–65535 สำหรับ Linux และ 49152–65535 สำหรับ Windows) คุณต้องเพิ่มกฎอนุญาตขาออกหรือขาเข้าที่ครอบคลุมช่วงนี้ มิฉะนั้นการตอบกลับจะถูกทิ้ง นี่คือจุดที่มักทำให้เกิดข้อผิดพลาดของ NACL และเป็นเรื่องที่ข้อสอบชอบนำมาทดสอบ

การบล็อกผู้ไม่หวังดี

NACL มีประโยชน์อย่างมากเมื่อต้อง บล็อกช่วง IP ทั้งซับเน็ตอย่างรวดเร็วระหว่างเกิดเหตุการณ์ กฎปฏิเสธที่มีหมายเลขต่ำจะหยุดไม่ให้แหล่งที่มานั้นเข้าถึงอินสแตนซ์ใด ๆ ได้ กลุ่มความปลอดภัยทำเช่นนี้ไม่ได้เพราะรองรับเฉพาะการอนุญาต ทำให้ NACL มีคุณค่าสำหรับการจำกัดขอบเขตเหตุการณ์อย่างรวดเร็ว

ควบคุมแบบหยาบแต่รวดเร็ว

ให้มอง NACL เป็นเครื่องมือที่ หยาบและครอบคลุมทั้งซับเน็ต ส่วนกลุ่มความปลอดภัยเป็นเครื่องมือที่ ละเอียดและใช้กับทรัพยากรแต่ละรายการ สถาปัตยกรรมส่วนใหญ่พึ่งพากลุ่มความปลอดภัยเป็นหลัก และใช้ NACL อย่างจำกัดสำหรับกรณีที่ต้องปฏิเสธโดยเฉพาะ โดยคงค่าเริ่มต้นให้ผ่อนปรน เว้นแต่จำเป็นต้องบล็อกบางสิ่ง

การบันทึกผลลัพธ์

ผลการตัดสินใจของ NACL เช่นเดียวกับผลการตัดสินใจของ SG จะตรวจสอบได้ผ่าน VPC Flow Logs ซึ่งแสดงผลสุดท้ายว่าอนุญาตหรือปฏิเสธในแต่ละการไหลของข้อมูล Flow Logs ไม่ได้ระบุว่าการควบคุมใดเป็นผู้ตัดสินใจ ดังนั้นการเข้าใจลำดับกฎจึงช่วยให้วิเคราะห์ได้ว่าเหตุใดแพ็กเก็ตจึงถูกปฏิเสธ

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจเกี่ยวกับการประเมิน NACL

สรุปทบทวน

ACL เครือข่ายเป็นไฟร์วอลล์ที่ ไม่มีสถานะและมีลำดับ อยู่ที่ขอบเขตซับเน็ต และรองรับทั้ง การอนุญาตและการปฏิเสธ กฎมีหมายเลข และ กฎแรกที่ตรงกันจะเป็นผลตัดสิน โดยลงท้ายด้วยดอกจันที่ปฏิเสธทั้งหมดและแก้ไขไม่ได้ NACL ที่กำหนดเองจะปฏิเสธทุกสิ่งจนกว่าจะเพิ่มกฎ เนื่องจากไม่มีสถานะ คุณจึงต้องอนุญาต พอร์ตชั่วคราว สำหรับการรับส่งข้อมูลตอบกลับ ใช้ NACL เพื่อบล็อก IP ที่ไม่ดีในระดับซับเน็ตอย่างครอบคลุมและรวดเร็ว

คำถามที่พบบ่อย

บทเรียน “Network ACL กรองซับเน็ตอย่างไร” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “Network ACL กรองซับเน็ตอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “Network ACL กรองซับเน็ตอย่างไร”

เรียนรู้กฎแบบไร้สถานะที่ปกป้องซับเน็ตทั้งชุด คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “Network ACL กรองซับเน็ตอย่างไร” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. กลุ่มความปลอดภัยกรองทราฟฟิกอย่างไร
  2. Network ACL กรองซับเน็ตอย่างไร
  3. พฤติกรรมแบบมีสถานะเทียบกับไร้สถานะ
  4. การใช้ทั้งสองชั้นเพื่อการป้องกันเชิงลึก
← กลับไปที่ AWS Security Academy