Chuyển tới nội dung chính

Network ACL

Network ACL (Access Control List) hay NACL là một phần thiết yếu của bảo mật mạng. Nó giúp kiểm soát và quản lý luồng traffic vào ra subnet bằng cách áp các rule cho phép hoặc chặn truy cập.

  • Network ACL được tạo tự động cùng subnet.
  • Mỗi subnet phải gắn với một NACL.
  • NACL chứa rule inbound và outbound. Giá trị priority được xét theo thứ tự tăng dần, và khi đã khớp một rule thì các rule sau không được xét nữa.
  • Mỗi NACL tối đa 100 rule (tính cả inbound lẫn outbound).

Rule của Network ACL

Bạn sửa được network ACL mặc định bằng cách thêm hoặc bớt rule. Mọi thay đổi rule của network ACL đều tự động áp lên các subnet liên quan.

Một rule network ACL gồm các thành phần:

Thành phầnMô tả
PriorityRule được xử lý theo thứ tự tăng dần của số priority. Khi một rule khớp, rule đó được áp dụng kể cả khi các rule priority lớn hơn có xung đột. Hệ thống tự tăng số priority, nhưng bạn đổi được miễn là không trùng số đã có.
TypeXác định loại traffic, ví dụ HTTP, HTTPS hoặc ALL.
ProtocolNACL hỗ trợ TCP, UDP, ICMP hoặc mọi protocol.
PortPort cụ thể của traffic, từ 1 đến 65535.
SourceVới rule inbound, đây là nguồn của traffic (dải CIDR).
DestinationVới rule outbound, đây là đích của traffic (dải CIDR).
Traffic actionTraffic đã khai báo được cho phép với Allow hoặc chặn với Deny.

Lưu ý

  • Rule mặc định được tạo tự động cùng NACL, cho phép toàn bộ traffic ra, và bạn xóa được nó.
PriorityTypeProtocolPortSourceTraffic Action
100ALLALLALL0.0.0.0/0ALLOW
  • Nếu xóa rule mặc định ở trên, bạn cần thêm các rule outbound sau để tạo và triển khai server:
PriorityTypeProtocolPortSourceTraffic Action
1HTTPTCP800.0.0.0/0ALLOW
2HTTPSTCP4430.0.0.0/0ALLOW
3DNS (UDP)UDP530.0.0.0/0ALLOW

Bạn làm được gì với Network ACL

Tạo rule mới

Tạo thêm Network ACL cho phép (ALLOW) hoặc chặn (DENY) toàn bộ hoặc một số loại traffic vào ra cụ thể.

Để tạo một hoặc nhiều rule Network ACL, làm theo các bước sau:

  1. Đăng nhập tài khoản FPT Cloud, chọn Tenant, RegionVPC (nếu bạn có nhiều hơn một).
  2. Vào AI Infrastructure/Network ACL ở sidebar.
  3. Chọn một network ACL bằng cách nhấn tên NACL hoặc Actions/Manage rules trong danh sách.
  4. Chọn tab Outbound hoặc Inbound (nếu bạn muốn tạo rule cho loại traffic tương ứng).
  5. Nhấn nút Create new rule.
  6. Nhập các trường Priority, Type, Protocol, Port, Source/Destination và Traffic Action.
  7. Bạn tạo được nhiều rule mới, rồi chọn Apply để lưu thay đổi.

Sửa rule có sẵn

Để sửa một hoặc nhiều rule Network ACL, làm theo các bước sau:

  • Chọn một network ACL bằng cách nhấn tên NACL hoặc Actions/Manage rules trong danh sách.
  • Nhấn biểu tượng Edit ở rule cần sửa.
  • Đổi giá trị rule theo ý bạn.
  • Bạn lặp lại và sửa nhiều rule có sẵn, rồi chọn Apply để lưu thay đổi.

Xóa rule

Để xóa một hoặc nhiều rule Network ACL, làm theo các bước sau:

  • Chọn một network ACL bằng cách nhấn tên NACL hoặc Actions/Manage rules trong danh sách.
  • Nhấn biểu tượng Delete ở rule cần xóa.
  • Bạn lặp lại và xóa nhiều rule có sẵn, rồi chọn Apply để lưu thay đổi.