Todos os produtos
Search
Central de documentação

Elastic Compute Service:Fortalecer o controle de acesso à rede com ACLs de rede

Última atualização: Jun 23, 2026

Combine ACLs de rede com grupos de segurança para controle de tráfego de sub-rede com defesa em profundidade.

Riscos de segurança

Os grupos de segurança operam no nível da NIC e definem regras de acesso por instância. As ACLs de rede operam no nível da sub-rede e filtram o tráfego entre sub-redes. Juntos, eles formam uma defesa em camadas que mitiga riscos de regras de grupo de segurança mal configuradas ou instâncias desprotegidas.

Quando o tráfego entra em uma Virtual Private Cloud (VPC), ele alcança primeiro um vSwitch. A ACL de rede filtra o tráfego antes dos grupos de segurança ou do Cloud Firewall, bloqueando o tráfego de entrada ilegítimo para economizar recursos de processamento e o tráfego de saída desnecessário para economizar largura de banda.

Complementar regras de grupo de segurança com uma ACL de rede

image

Contexto e desafios

Em ambientes de nuvem, você frequentemente conecta vários VPCs para permitir a comunicação entre serviços. Considere dois VPCs:

  • VPC1 (10.200.0.0/16): Hospeda aplicações que acessam recursos no VPC2.

  • VPC2 (10.1.0.0/16): Hospeda instâncias de serviço em um ambiente de rede complexo.

Inicialmente, para simplificar o desenvolvimento e acelerar a implantação, as regras de grupo de segurança do VPC2 eram excessivamente permissivas. Por exemplo, alguns grupos de segurança abriram portas para todo o bloco CIDR 10.0.0.0/8, e algumas instâncias ECS destinadas apenas ao acesso interno permitiam acesso de todas as origens (0.0.0.0/0).

Quando você conecta o VPC1 e o VPC2 com uma conexão de emparelhamento de VPC, esses riscos se tornam aparentes. O objetivo é permitir que os serviços do VPC1 acessem a porta 80 no cluster 10.1.38.0/24 no VPC2. No entanto, regras precisas de grupo de segurança apenas para o cluster de destino são insuficientes. Uma conexão de emparelhamento vincula os blocos CIDR 10.200.0.0/16 e 10.1.0.0/16 parcial ou totalmente, então instâncias mal configuradas no VPC2 podem ser acidentalmente expostas ao VPC1.

Solução: Usar uma ACL de rede para fortalecer a segurança de borda

Para estabelecer uma borda de segurança clara, configure uma ACL de rede no vSwitch do VPC2 que se conecta ao VPC1. Uma ACL de rede é um filtro de pacotes sem estado no nível da sub-rede. Ela atua como um firewall de sub-rede e é aplicada antes dos grupos de segurança.

A política de configuração é a seguinte:

  1. Negar por padrão: Defina uma regra padrão para negar todo o tráfego de entrada do VPC1 (10.200.0.0/16) e todo o tráfego de saída para o VPC1. Isso estabelece uma linha de base segura onde os dois VPCs não podem se comunicar sem permissão explícita.

  2. Permitir tráfego específico: Adicione regras de maior prioridade para permitir a comunicação bidirecional na porta 80 entre o VPC1 (10.200.0.0/16) e o cluster de destino no VPC2 (10.1.38.0/24).

    • Regra de entrada: Permita tráfego TCP de entrada na porta 80 de 10.200.0.0/16 para 10.1.38.0/24.

    • Regra de saída: Permita tráfego TCP de resposta de saída de 10.1.38.0/24 para 10.200.0.0/16 em um intervalo de portas efêmeras.

Com essa configuração, o vSwitch usa a ACL de rede para filtrar solicitações não autorizadas primeiro. Apenas o tráfego explicitamente permitido alcança as instâncias ECS. Mesmo que algumas regras de grupo de segurança estejam incorretas, as instâncias permanecem não expostas ao VPC1.