Ağ ACL'leri Alt Ağları Nasıl Filtreler
Tüm alt ağı koruyan durum bilgisi olmayan kuralları öğrenin.
Ağ ACL'leri Alt Ağları Nasıl Filtreler, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
Alt Ağ Güvenlik Duvarı
Ağ ACL'si (NACL), alt ağ sınırında çalışan bir güvenlik duvarıdır. Bir alt ağa giren veya alt ağdan çıkan her paket, hangi örneğin gönderdiğinden ya da aldığından bağımsız olarak o alt ağla ilişkilendirilmiş NACL'ye göre değerlendirilir. Güvenlik gruplarıyla birlikte ağ savunmasının ikinci katmanını oluşturur.
Numaralı ve Sıralı Kurallar
NACL kuralları numaralandırılır ve artan sırayla değerlendirilir. AWS, 200 numaralı kuraldan önce 100 numaralı kuralı denetler ve değerlendirmeyi durdurarak eşleşen ilk kuralı uygular. Bu sıralama, tüm kuralların öncelik olmadan birleştiği güvenlik gruplarının tersidir. Daha sonra araya kural ekleyebilmek için aralık bırakın (100, 200, 300).
İzin Verme ve Reddetme
Güvenlik gruplarının aksine NACL'ler hem izin verme hem de reddetme kurallarını destekler. Böylece belirli bir kötü amaçlı IP'yi veya CIDR aralığını doğrudan engelleyebilirsiniz; güvenlik grubu bunu yapamaz. Yaygın bir yaklaşım, daha geniş izin kurallarından önce düşük numaralı bir kuralla bilinen kötü bir kaynağı reddetmektir.
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressGelen ve Giden Kuralları Ayırma
Her NACL'nin, her birinin kendi numaralandırmasına sahip bağımsız gelen ve giden kural kümeleri vardır. NACL'ler durum bilgili olmadığından, dönüş trafiği de dahil olmak üzere her iletişimin her iki yönünü açıkça ele almanız gerekir.
Varsayılan NACL
Bir VPC ile oluşturulan varsayılan NACL, gelen ve giden tüm trafiğe izin verir; bu nedenle fiilen şeffaftır. Oluşturduğunuz özel NACL, izin kuralları ekleyene kadar her iki yöndeki trafiği reddederek başlar. Açık bir ilişkilendirmesi olmayan alt ağlar varsayılan NACL'yi kullanır.
Alt Ağ Başına Bir NACL
Bir alt ağ aynı anda tam olarak bir NACL ile ilişkilendirilebilir; ancak bir NACL birçok alt ağı koruyabilir. Bu, bir kaynağın birden çok güvenlik grubuna sahip olabildiği güvenlik gruplarındaki durumun tersidir. NACL'ler alt ağdaki her şeye geniş kapsamlı biçimde uygulanır ve bu nedenle kaba bir denetim sağlar.
Yıldız Kuralı
Her NACL, numaralı bir kuralla eşleşmeyen her şeyi reddeden örtük bir * kuralıyla sona erer. Bu kuralı düzenleyemez veya kaldıramazsınız. Bir paket tüm numaralı kurallardan geçerse yıldız kuralı tarafından reddedilir; bu nedenle gerekli bir izin kuralını unutmak trafiği sessizce keser.
Geçici Portlar
NACL'ler durum bilgili olmadığından dönüş trafiği geçici portları kullanır (Linux için genellikle 1024–65535, Windows için 49152–65535). Bu aralığı kapsayan giden veya gelen izin kuralları eklemelisiniz; aksi takdirde yanıtlar atılır. Bu, sınavın test etmeyi sevdiği klasik NACL tuzağıdır.
Kötü Amaçlı Bir Aktörü Engelleme
NACL'ler, bir olay sırasında bir IP aralığını tüm alt ağ genelinde hızlıca engellemeniz gerektiğinde öne çıkar. Düşük numaralı bir reddetme kuralı, bu kaynağın herhangi bir örneğe ulaşmasını engeller. Güvenlik grupları yalnızca izin verebildiğinden bunu yapamaz; bu da NACL'leri hızlı sınırlama için değerli kılar.
Kaba Ama Hızlı
NACL'leri kaba ve alt ağ genelinde uygulanan bir araç, güvenlik gruplarını ise ayrıntılı ve kaynak başına kullanılan bir araç olarak düşünün. Çoğu mimari öncelikle güvenlik gruplarına dayanır ve NACL'leri açık reddetme senaryolarında sınırlı kullanır; belirli bir engelleme gerekmediği sürece varsayılanı izin verici tutar.
Etkisini Günlükleme
SG kararları gibi NACL kararları da her akış için nihai kabul veya ret sonucunu gösteren VPC Akış Günlükleri aracılığıyla gözlemlenir. Akış Günlükleri, kararı hangi denetimin verdiğini söylemez; bu nedenle bir paketin neden reddedildiğini anlamak için kural sırasını bilmek önemlidir.
Hızlı Kontrol
NACL değerlendirmesini ne kadar anladığınızı test edin.
Özet
Ağ ACL'leri, alt ağ sınırında bulunan, hem izin verme hem de reddetmeyi destekleyen durum bilgili olmayan ve sıralı güvenlik duvarlarıdır. Kurallar numaralandırılır ve ilk eşleşme uygulanır; değerlendirme düzenlenemeyen, her şeyi reddeden yıldız kuralıyla sona erer. Özel NACL'ler siz kural ekleyene kadar her şeyi reddeder. Durum bilgili olmadıkları için dönüş trafiğinde geçici portlara izin vermelisiniz. Kötü amaçlı IP'leri alt ağ genelinde kaba ve hızlı biçimde engellemek için bunları kullanın.
Sıkça Sorulan Sorular
“Ağ ACL'leri Alt Ağları Nasıl Filtreler” dersi ücretsiz mi?
Evet — “Ağ ACL'leri Alt Ağları Nasıl Filtreler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“Ağ ACL'leri Alt Ağları Nasıl Filtreler” dersinde ne öğreneceğim?
Tüm alt ağı koruyan durum bilgisi olmayan kuralları öğrenin. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Ağ ACL'leri Alt Ağları Nasıl Filtreler” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Güvenlik Grupları Trafiği Nasıl Filtreler
- Ağ ACL'leri Alt Ağları Nasıl Filtreler
- Durum Bilgili ve Durum Bilgisiz Davranış
- Derinlemesine Savunma için İkisini Katmanlandırma