尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
AWS DevOps Zero to Hero 实战:深度解析安全组(Security Groups)与网络 ACL(NACL)
教程文档DevOps【免费下载链接】aws-devops-zero-to-heroAWS zero to hero repo for devops engineers to learn AWS in 30 Days. This repo includes projects, presentations, interview questions and real time examples.项目地址https://gitcode.com/GitHub_Trending/aw/aws-devops-zero-to-hero点击查看免费下载导读本文围绕 aws-devops-zero-to-hero 仓库的 day-5 文档 展开系统讲解 AWS 网络中两大核心安全组件——安全组Security Groups与网络访问控制列表Network Access Control ListsNACL的工作原理、配置规则与适用边界。读完本文你将掌握如何在实例级与子网级分别构建流量过滤策略能正确区分有状态与无状态防火墙的行为差异并结合仓库中的 Terraform 代码与面试题场景独立设计具备纵深防御defense-in-depth的 VPC 安全架构。一、为什么需要安全组与 NACLVPC 网络安全的层次结构AWS 通过虚拟私有云VPC为用户提供隔离的虚拟网络环境。正如 day-4 文档 所描述的VPC 允许你像经营本地数据中心一样运营云上网络并在此基础上通过路由表、网关、安全组、NACL、VPC Flow Logs等组件实现精细的流量控制与访问管理。在安全层面AWS 采用多层纵深防御的设计思路子网边界由 NACL 在子网入口/出口处进行无状态过滤实例边界由安全组在 EC2 实例及其网络接口上执行有状态的虚拟防火墙规则应用与账号层配合 IAM 权限、加密等手段进一步收敛攻击面。安全组与 NACL 是这两层防御中最核心的组件两者共同工作才能既控制流量能否进入某个子网又控制流量能否到达某台具体实例。二、安全组Security Groups实例级的虚拟防火墙2.1 核心概念与工作原理安全组本质上是为 Amazon EC2 实例虚拟服务器提供实例级别防护的虚拟防火墙其工作方式如下内容继承自 day-5 文档控制粒度在实例层面控制入站inbound与出站outbound流量通过允许或拒绝特定协议、端口和 IP 地址来放行或拦截流量。关联方式每台 EC2 实例可关联一个或多个安全组每个安全组由一组入站规则和一组出站规则组成。规则方向入站规则决定允许哪些流量到达实例出站规则决定允许哪些流量离开实例。匹配来源可以使用 IP 地址、CIDR 网段、安全组 ID 或 DNS 名称来指定流量的来源source或目的地destination。评估位置在实例层面运行规则在流量到达实例之前完成评估。有状态stateful这是安全组最重要的特性之一——若入站规则放行了某条流量则对应的出站回包会自动被允许反之亦然。你无需为回包单独编写反向规则。即时生效安全组规则的修改立即生效无需等待传播非常适合快速响应安全事件或调整访问策略。2.2 默认行为安全组遵循默认全拒、显式放行原则默认情况下安全组拒绝所有入站流量除非显式添加允许规则默认允许所有出站流量除非显式收紧同一安全组内的实例之间默认也不互相放行需显式配置。2.3 仓库中的安全组实战代码Terraform 示例在仓库的 day-24/main.tf 中展示了一个完整的aws_security_group资源配置它同时开放了 HTTP 与 SSH 入站并放行全部出站流量resource aws_security_group webSg { name web vpc_id aws_vpc.myvpc.id ingress { description HTTP from VPC from_port 80 to_port 80 protocol tcp cidr_blocks [0.0.0.0/0] } ingress { description SSH from_port 22 to_port 22 protocol tcp cidr_blocks [0.0.0.0/0] } egress { from_port 0 to_port 0 protocol -1 cidr_blocks [0.0.0.0/0] } tags { Name Web-sg } }这段代码体现了安全组规则的四个关键参数参数含义示例值说明from_port/to_port允许的端口范围80–80表示仅放行 HTTP写成0–0表示不限制端口protocol协议类型tcp表示 TCP-1表示所有协议常用于 egresscidr_blocks来源/目的网段0.0.0.0/0表示任意来源生产环境建议收敛为特定 IP 或 VPC 网段description规则用途说明便于运维审计与团队协作进一步看该安全组随后被绑定到两台 Web 服务器day-24/main.tf#L78-L92以及应用负载均衡器 ALBday-24/main.tf#L95-L106resource aws_instance webserver1 { ami ami-0261755bbcb8c4a84 instance_type t2.micro vpc_security_group_ids [aws_security_group.webSg.id] subnet_id aws_subnet.sub1.id user_data base64encode(file(userdata.sh)) }这里使用了vpc_security_group_ids属性将安全组挂载到实例上——印证了每台 EC2 实例可以关联一个或多个安全组这一核心概念。同时 ALB 也复用同一个安全组security_groups [aws_security_group.webSg.id]说明安全组可以跨多种资源复用包括实例、负载均衡器、Lambda 等挂载了弹性网络接口ENI的资源。2.4 生产环境中的安全组最佳实践用安全组 ID 作为来源实现实例间互相放行例如 Web 层放行来自 App 层安全组的 8080 端口比写死 IP 更灵活、更安全SSH22 端口入站不要开放给0.0.0.0/0应限制为公司出口 IP 或使用堡垒机bastion host遵循最小权限原则只开放业务真正需要的端口将安全组按分层命名如web-sg、app-sg、db-sg便于理解流量流向。三、网络访问控制列表NACL子网级的无状态过滤器3.1 核心概念与工作原理NACL 是 AWS 提供的第二层网络防护运行在子网边界上。其工作方式如下内容继承自 day-5 文档防护位置在子网层面充当无状态的入站/出站流量过滤器工作在子网边界。关联关系与安全组不同NACL绑定子网——每个子网只能关联一个NACL但多个子网可以共享同一个 NACL。规则编号NACL 由一组按升序编号的规则组成流量按规则号从低到高依次匹配最先匹配到编号最小且命中的规则决定放行还是拒绝。规则要素每条规则包含规则编号rule number、协议、规则动作allow 或 deny、源/目的 IP 地址范围、端口范围以及 ICMP 类型。支持显式拒绝NACL 规则既可以 allow 也可以deny这是与安全组只能 allow的重要区别。无状态stateless如果入站规则放行了某条流量对应的出站回包必须由单独的出站规则显式放行系统不会自动处理回包方向。生效延迟NACL 规则的修改可能需要一些时间才能传播到该子网关联的所有资源上。3.2 默认 NACL 行为AWS 为每个 VPC 创建默认 NACL它允许所有入站与出站流量自定义 NACL 默认拒绝所有入站与出站流量需要显式添加放行规则默认 NACL 与默认安全组的策略方向正好相反配置时务必留意。3.3 无状态带来的配置陷阱由于 NACL 是无状态的一个经典的配置是若子网内实例需要对外发起 HTTP 请求除了出站规则放行80目的端口外还必须添加一条入站规则放行1024-65535等临时端口ephemeral ports以接收对端返回的数据包。类似地实例对外的 SSH 会话也需要同时配置入站22与出站临时端口放行规则。下表是一个典型的 Web 子网 NACL 规则设计示例规则编号方向类型协议端口范围源/目的 IP动作100入站HTTPTCP800.0.0.0/0ALLOW110入站HTTPSTCP4430.0.0.0/0ALLOW120入站SSHTCP22办公网段ALLOW*入站全部ALL全部0.0.0.0/0DENY兜底100出站HTTPTCP800.0.0.0/0ALLOW110出站临时端口TCP1024-655350.0.0.0/0ALLOW*出站全部ALL全部0.0.0.0/0DENY兜底规则号以*结尾的为默认兜底规则无法修改、无法删除它匹配所有未被编号规则命中的流量。在设计时应为每类放行规则预留足够的编号间隔如 10、20、30……方便后续插入新规则而无需整体重排。四、安全组 vs NACL一张表看清核心差异结合 day-5 文档 与仓库 day-8 面试问答 中的论述两者的核心差异可归纳如下对比维度安全组Security GroupNACL作用层级实例级ENI子网级关联对象一个实例可关联多个安全组一个子网只能关联一个 NACL多个子网可共享状态性有状态stateful自动放行回包无状态stateless入站/出站规则需分别配置规则动作仅 allow默认拒绝全部入站支持 allow 与 deny 显式拒绝规则匹配全部规则统一评估无优先级按规则号从小到大顺序匹配首个命中的规则生效生效时间修改立即生效修改可能需要时间传播来源指定IP、CIDR、安全组 ID、DNS 名称IP 与 CIDR 网段默认出站默认允许全部出站默认拒绝全部出站一句话记忆安全组是实例门口的智能门卫记住谁进来就放谁出去NACL 是子网海关的无状态安检进出的每一包都要单独过一遍规则。五、实战场景两层防护如何协同工作5.1 面向场景的组合式安全架构在 day-8 面试问答 中给出了一个典型的安全架构设计思路在设计安全架构时我会在子网层面配置 NACL基于源/目的 IP、端口和协议强制执行出入流量限制NACL 是无状态的可在子网边界提供额外一道防线。在实例层面则利用安全组控制出入流量安全组是有状态的通过精心定义的规则按应用安全需求放行或拒绝流量。将 NACL 与安全组结合可以在网络层与实例层同时获得细粒度的安全控制为敏感应用提供纵深防御。这一设计对应了经典的 Web 三层架构公共子网Public Subnet部署负载均衡器如仓库 day-24/main.tf 中的 ALB对外暴露 80/443私有子网Private Subnet部署应用服务器仅接受来自负载均衡器安全组的流量数据层数据库仅对应用层开放特定端口。在该架构中NACL 负责在子网边界拦截大范围攻击流量如全端口扫描、来自异常网段的访问安全组则在实例层面对具体端口、来源做精细化管控。即便 NACL 配置失误漏放安全组仍可兜底反之亦然——这正是纵深防御的价值所在。5.2 仓库中的完整 VPC 安全落地参考仓库 day-24/main.tf 提供了一个可运行的端到端示例创建 VPCCIDR10.0.0.0/24、10.0.1.0/24两个子网、互联网网关、路由表与安全组并将两台 Web 服务器与一个 ALB 挂到同一安全组下。你可以参照该文件通过terraform init terraform apply在测试账号中实际验证安全组放行 80/22 → 实例对外可访问的完整链路对应 provider.tf 与 variables.tf 提供基础设施配置入口。六、常见误区与运维排查要点误区一以为 NACL 修改立即生效。实际上 NACL 规则的传播存在延迟变更后请稍候并验证不能像安全组那样即时反馈。误区二NACL 放行入站后以为回包自动放行。无状态特性要求出站方向单独配置否则会出现能发请求、收不到响应的诡异现象。误区三只配安全组不配 NACL。安全组无法对其他实例也共享的该子网内流量进行边界拦截也无法做显式 deny两者应组合使用。排查工具遇到连通性问题时可结合 VPC Flow Logs 确认流量是在 NACL 层还是安全组层被丢弃同时核对规则匹配顺序NACL 按编号、安全组为全量评估。七、总结安全组与 NACL 是 AWS 网络安全的基石安全组实例级、有状态、仅 allow、即时生效——适合精细化控制单台/多台资源的访问NACL子网级、无状态、可显式 deny、按编号顺序匹配——适合在子网边界建立第一道粗粒度防线。在 aws-devops-zero-to-hero 仓库中day-5 文档 给出了两者的完整理论框架day-24/main.tf 提供了安全组的真实 Terraform 落地代码day-8 面试问答 则补充了二者的对比思路与架构设计用例。将三份材料结合阅读你便能在理论—代码—面试三个维度上完整掌握 AWS 双层网络防御体系的实战技能。赞分享教程文档DevOps【免费下载链接】aws-devops-zero-to-heroAWS zero to hero repo for devops engineers to learn AWS in 30 Days. This repo includes projects, presentations, interview questions and real time examples.项目地址https://gitcode.com/GitHub_Trending/aw/aws-devops-zero-to-hero点击查看免费下载相关推荐DevOps面试实战aws-devops-zero-to-hero场景题解析DevOps面试实战aws devops zero to hero场景题解析 引言掌握AWS DevOps场景面试的要点与解决方案 你是否在DevOps面试教程文档DevOpsDevOps配置管理aws-devops-zero-to-hero Ansible实战DevOps配置管理aws devops zero to hero Ansible实战 一、配置管理的痛点与Ansible解决方案 你是否正面临这些配置管理困教程文档DevOpsAWS无服务器架构aws-devops-zero-to-hero Lambda实战AWS无服务器架构aws devops zero to hero Lambda实战 引言你还在为服务器运维烦恼吗 在云计算时代服务器管理、容量规划和运维教程文档DevOps上一篇system-design-notes 终极28章速查表系统设计面试高频题目完整索引清单下一篇15分钟搞定黑苹果OpCore Simplify智能配置工具终极指南创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED

相关推荐

SQL Server 2008误删数据恢复实战:从日志解析到精准还原

SQL Server 2008误删数据恢复实战:从日志解析到精准还原

简介:本资源是一份面向SQL Server数据库管理员与运维工程师的实战型数据恢复指南,聚焦SQL Server 2008环境下误删数据的紧急抢救方案。内容系统梳理了基于事务日志的原生恢复路径(需满足全备份完整恢复模式两大前提)及第三方工具兜…

📅 2026/10/2 17:55:46
SAP PLM与西门子PLM选型:聚焦BOM与ECN的语义集成

SAP PLM与西门子PLM选型:聚焦BOM与ECN的语义集成

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📅 2026/10/2 17:55:46
Go 后端 UUID 生成与解析实战:基于 nakama 中 gofrs/uuid v5 的完整指南

Go 后端 UUID 生成与解析实战:基于 nakama 中 gofrs/uuid v5 的完整指南

后端即时通讯社交游戏开发 【免费下载链接】nakama Scalable open-source game backend server: multiplayer, matchmaking, leaderboards, chat, and social features for games. 项目地址: https://gitcode.com/GitHub_Trending/na/nakama 点击查看 免费下载 导读…

📅 2026/10/2 17:55:46
MORE NEWS

更多资讯

📰

人脸识别大作业实战:Python传统机器学习源码解析与避坑指南

简介:面向高校机器学习课程大作业场景,这份压缩包提供了基于Python的人脸识别与性别识别完整实现,适合作为本科生课程项目参考。内容覆盖照片与视频两类输入,既包含人脸与眼睛检测,也演示了调用卷积神经网络模型进行性…

📰

从strace到ptrace:手写系统调用追踪器与实验报告实战

如果你这学期的操作系统课也布置了“追踪系统调用”这个作业,大概率是这样一个场景:装好 Ubuntu 虚拟机,打开终端,对着 strace 的输出一头雾水,屏幕滚过去几十行 read、write、mmap,数据是有了,…

📰

基于Spring Boot的鲜花销售管理系统毕设全攻略

1. 项目核心拆解:这个“鲜花销售管理系统”到底要做什么选课题是计算机毕业设计的第一步,也是最容易翻车的一步。很多人一上来就奔着“高难度”去,结果做了三个月连需求都理不清,最终只能降低标准、东拼西凑糊弄过去。“基于Sprin…

📰

模型Hub:AI工程化的操作系统与落地实践指南

1. 这不是“模型商店”,而是一套支撑AI工程化的底层操作系统你打开Hugging Face,搜一个“bert-base-chinese”,点几下就下载下来跑起来了——这背后没有魔法,只有一整套精密运转的模型分发、验证、协作与演进机制。模型 Hub这个词…

📰

3-RRR并联机器人运动学建模与MATLAB仿真

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

角度-电压耦合下的稳定性衰减:波德型性能限制与Matlab仿真

做电力系统控制多年,我最大的一个体会是:教科书把功角稳定和电压稳定分成两章讲,可实际电网——尤其是新能源渗透率高的弱网——根本不给你“分章考试”的机会。发电机转子角度一摆动,母线电压就跟着抖;电压调节器一动…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬