Облачная платформаAdvanced

Network ACL Обзор

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Network ACL

Эта network ACL является дополнительным уровнем защиты для ваших подсетей. После того как вы добавите входящие и исходящие правила к network ACL и свяжете с ней подсети, вы сможете контролировать трафик, входящий и исходящий из подсетей.

Эта network ACL отличается от security group. Security group защищает инстансы в ней, такие как ECS, базы данных и контейнеры, в то время как network ACL защищает всю подсеть. Security groups являются обязательным уровнем защиты, но network ACLs являются опциональными. Network ACLs и security groups могут использоваться совместно для детального контроля доступа.

Вам необходимо указать протокол, исходный порт и адрес, а также целевой порт и адрес для каждого входящего и исходящего правила network ACL. Предположим, у вас есть две подсети в VPC-X региона A, как показано на Figure 1. Subnet-X01 связана с network ACL Fw-A, и ECS, развернутые в этой подсети, предоставляют веб‑службы, доступные из Интернета. Subnet-X02 связана с network ACL Fw-B. Subnet-X02 и Subnet-Y01 соединены через VPC peering connection. Теперь вам необходимо настроить входящие и исходящие правила, чтобы разрешить ECS-C01 в Subnet-Y01 удалённо входить в ECS в Subnet-X02.

  • Входящие и исходящие правила Fw-A:

    Пользовательское входящее правило разрешает любой IP‑адрес доступ к ECS в Subnet-X01 через порт 80 по протоколу TCP (HTTP). Если трафик не соответствует пользовательскому правилу, применяется правило по умолчанию, и трафик отклоняется для входа в подсеть.

    Stateful network ACL позволяют ответам на входящие запросы покидать подсеть без контроля правилами. Ответы от ECS в Subnet-X01 могут покидать подсеть. Другой исходящий трафик отклоняется от выхода из Subnet-X01, поскольку применяется правило по умолчанию.

  • Входящие и исходящие правила Fw-B:

    Пользовательское правило во входящем направлении разрешает доступ из Subnet-Y01 к ECS в Subnet-X02 через порт 22 по протоколу TCP (SSH).

    Пользовательское правило в исходящем направлении разрешает весь ICMP‑трафик на любой порт. Пинг‑трафик от ECS в Subnet-X02 может быть направлен к ECS в Subnet-Y01 для проверки сетевой связности.

Figure 1 Network ACL rules


Network ACL Правила

  • Network ACL имеет входящие и исходящие правила, которые используются для контроля трафика, входящего и исходящего из подсетей.
    • Inbound rules контролируют трафик, отправляемый к инстансам в подсети.
    • Outbound rules управляют трафиком от инстансов в подсети к внешним сетям.
  • Необходимо определить протокол, порты источника и назначения, адреса источника и назначения и другую информацию для network ACL правил.
    • Rule Number: Network ACL правила сопоставляются в порядке возрастания, от наименьшего к наибольшему номеру правила.

      По умолчанию network ACL правило помечено звездочкой (*) и является последним правилом, которое будет использовано для сопоставления.

    • Status: Enabled или Disabled. Включённые правила применяются, а отключённые — нет.
    • Type: IPv4 или IPv6.
    • Action: Allow или Deny. Если протокол, порт источника или назначения, а также адрес источника или назначения трафика совпадают с правилом network ACL, действие, определённое в правиле, применяется для разрешения или отклонения трафика.
    • Protocol: Протокол для сопоставления трафика. Значение может быть TCP, UDP или ICMP.
      • TCP идеально подходит для приложений, требующих надёжных соединений и высокой целостности данных, таких как удалённый вход, веб‑просмотр, электронная почта и передача файлов.
      • UDP идеально подходит для приложений, требующих высокой скорости и низкой задержки, таких как онлайн‑игры и видеоконференции.
      • ICMP используется устройствами для передачи сообщений об ошибках передачи данных в сети. Например, ping может использоваться для проверки связности между сетевыми устройствами, могут генерироваться отчёты об ошибках для O&M, а диагностическая информация может передаваться для анализа и оптимизации сети.
    • Source/Destination: Источник или назначение трафика.
    • Source Port Range/Destination Port Range: Порты и диапазоны портов источника или назначения. Значения находятся в диапазоне от 1 до 65535.

Как работают правила Network ACL.

  • После создания network ACL вы можете связать его с одной или несколькими подсетями для управления входящим и исходящим трафиком подсетей. Вы можете связать network ACL с несколькими подсетями. Однако подсеть может быть связана только с одним network ACL.
  • Network ACLs используют отслеживание соединений для отслеживания трафика к и от instances. Изменения входящих и исходящих правил не вступают в силу немедленно для существующего трафика.

    Если вы добавляете, изменяете или удаляете network ACL правило, или связываете или разъединяете subnet с network ACL, все входящие и исходящие постоянные соединения останутся подключенными. Новые правила будут применяться только к новым соединениям.

Note

После того как постоянное соединение разорвано, новые соединения не будут устанавливаться немедленно, пока не истечёт период тайм‑аута отслеживания соединений. Например, после разрыва постоянного ICMP‑соединения новое соединение будет установлено и новое правило будет применено, когда истечёт период тайм‑аута (30s).

  • Период тайм‑аута отслеживания соединений зависит от протокола. Период тайм‑аута TCP‑соединения в состоянии established составляет 600s. Для ICMP‑соединения он равен 30s. Для других протоколов, если пакеты получаются в обоих направлениях (входящих и исходящих), период тайм‑аута отслеживания соединений составляет 180s. Если пакеты получаются только в одном направлении, период тайм‑аута отслеживания соединений составляет 30s.
  • Период тайм‑аута TCP‑соединений зависит от статуса соединения. Период тайм‑аута TCP‑соединения в состоянии established составляет 600s, а в состоянии FIN-WAIT — 30s.
  • В network ACLs есть правила по умолчанию для входящего и исходящего трафика, как показано в Table 1. Если у network ACL нет пользовательских правил, применяются правила по умолчанию, которые блокируют весь трафик в обе стороны subnet. Правила по умолчанию можно использовать только когда нет необходимости в передаче трафика в обе стороны subnet. Если трафик должен проходить в обе стороны subnet, необходимо добавить пользовательские правила для управления трафиком согласно требованиям.
    Table 1 По умолчанию network ACL rules

    Направление

    Номер правила

    Действие

    Протокол

    Источник

    Диапазон портов источника

    Назначение

    Диапазон портов назначения

    Входящий

    *

    Запрет

    Все

    0.0.0.0/0

    Все

    0.0.0.0/0

    Все

    Исходящий

    *

    Запрет

    Все

    0.0.0.0/0

    Все

    0.0.0.0/0

    Все

  • Стандартные и пользовательские правила network ACL не применяются к трафику, описанному в Table 2.
    Table 2 Трафик, не ограниченный правилами network ACL

    Направление

    Описание

    Входящий

    Трафик между instances в одной подсети

    Broadcast‑трафик к 255.255.255.255/32

    Multicast‑трафик к 224.0.0.0/24

    Исходящий

    Трафик между instances в одной подсети

    Broadcast‑трафик к 255.255.255.255/32

    Multicast‑трафик к 224.0.0.0/24

    TCP‑metadata‑трафик к 169.254.169.254/32 через порт 80

    Трафик к 100.125.0.0/16, зарезервированный для публичных сервисов в облаке, таких как адреса DNS‑серверов и NTP‑серверов

Как трафик соответствует правилам Network ACL

Subnet может быть связан с одним network ACL. Если в network ACL несколько правил, правила применяются в порядке их приоритета. Меньшее число указывает на более высокий приоритет. Значение приоритета правила по умолчанию — *, которое имеет самый низкий приоритет.

Subnet может быть связан только с одним network ACL. Если в network ACL несколько правил, они сопоставляются в порядке возрастания, от наименьшего к наибольшему номеру правила. Правило по умолчанию network ACL помечено звездочкой (*) и является последним правилом, используемым для сопоставления.

Последовательность сопоставления входящего трафика такая же, как и для исходящего трафика. Ниже в качестве примера рассматривается входящий трафик, чтобы описать применение правил.

  • Если пользовательское правило сопоставлено и Action правила установлено в:
    • Deny, трафик будет отклонён от входа в subnet.
    • Allow, трафик разрешён к прохождению в подсеть.
  • Если пользовательское правило не совпало, применяется правило по умолчанию, запрещающее трафику проходить в подсеть.

Рисунок 2 Сопоставление Network ACL


Network ACL Сценарии применения

  • Если слой приложения должен предоставлять услуги внешним пользователям, трафик со всех IP-адресов должен быть разрешён для доступа к слою приложения. Однако также необходимо предотвратить незаконный доступ со стороны злоумышленников.

    Solution: Вы можете добавить network ACL правила, запрещающие доступ с вредоносных IP-адресов.

  • Как изолировать порты с выявленными уязвимостями? Например, как изолировать порт 445, который может быть использован вредоносным червём WannaCry?

    Solution: Вы можете добавить network ACL правила, запрещающие доступ по конкретному порту и протоколу, например, порт 445 и TCP.

  • Не требуется контролировать east-west трафик между подсетями, но необходимо контролировать north-south трафик между подсетями.

    Solution: Вы можете добавить network ACL правила, контролирующие north-south трафик между подсетями.

  • Для часто используемых приложений может потребоваться корректировать последовательность правил для повышения производительности.

    Solution: network ACL позволяет корректировать последовательность правил, чтобы часто используемые правила применялись раньше остальных.

Network ACL Процедура настройки

Рисунок 3 Процедура настройки network ACL


Таблица 3 Процедура настройки network ACL

Нет.

Шаг

Описание

Ссылка

1

Создайте network ACL.

network ACL поставляется с правилами входящего и исходящего трафика по умолчанию, которые запрещают трафик в подсети и из подсети.

Создание Network ACL

2

Добавьте network ACL правила.

Правила по умолчанию нельзя удалить или изменить. Вы можете добавить пользовательские правила для управления трафиком в подсети и из подсети. Трафик будет в первую очередь сопоставляться с пользовательскими правилами.

Добавление правила Network ACL

3

Свяжите network ACL с одной или несколькими подсетями.

Вы можете связать network ACL с одной или несколькими подсетями. Если network ACL включён, правила network ACL управляют трафиком в подсетях и из подсетей.

Подсеть может быть связана только с одним network ACL.

Связывание подсетей с Network ACL

Ограничения при использовании Network ACLs

  • По умолчанию каждый аккаунт может иметь до 200 network ACL в регионе.
  • У network ACL может быть не более 20 правил в каждом направлении, иначе производительность ухудшится.
  • Трафик от load balancers не ограничивается network ACL и правилами security group, если:

    Transfer Client IP Address включён для слушателей load balancer.

    Load balancer по‑прежнему может перенаправлять трафик к backend servers, даже если существует правило, запрещающее трафик от load balancer к backend servers.