Network ACL
Network ACL (Access Control List) hay NACL là một phần thiết yếu của bảo mật mạng. Nó giúp kiểm soát và quản lý luồng traffic vào ra subnet bằng cách áp các rule cho phép hoặc chặn truy cập.
- Network ACL được tạo tự động cùng subnet.
- Mỗi subnet phải gắn với một NACL.
- NACL chứa rule inbound và outbound. Giá trị priority được xét theo thứ tự tăng dần, và khi đã khớp một rule thì các rule sau không được xét nữa.
- Mỗi NACL tối đa 100 rule (tính cả inbound lẫn outbound).
Rule của Network ACL
Bạn sửa được network ACL mặc định bằng cách thêm hoặc bớt rule. Mọi thay đổi rule của network ACL đều tự động áp lên các subnet liên quan.
Một rule network ACL gồm các thành phần:
| Thành phần | Mô tả |
|---|---|
| Priority | Rule được xử lý theo thứ tự tăng dần của số priority. Khi một rule khớp, rule đó được áp dụng kể cả khi các rule priority lớn hơn có xung đột. Hệ thống tự tăng số priority, nhưng bạn đổi được miễn là không trùng số đã có. |
| Type | Xác định loại traffic, ví dụ HTTP, HTTPS hoặc ALL. |
| Protocol | NACL hỗ trợ TCP, UDP, ICMP hoặc mọi protocol. |
| Port | Port cụ thể của traffic, từ 1 đến 65535. |
| Source | Với rule inbound, đây là nguồn của traffic (dải CIDR). |
| Destination | Với rule outbound, đây là đích của traffic (dải CIDR). |
| Traffic action | Traffic đã khai báo được cho phép với Allow hoặc chặn với Deny. |
Lưu ý
- Rule mặc định được tạo tự động cùng NACL, cho phép toàn bộ traffic ra, và bạn xóa được nó.
| Priority | Type | Protocol | Port | Source | Traffic Action |
|---|---|---|---|---|---|
| 100 | ALL | ALL | ALL | 0.0.0.0/0 | ALLOW |
- Nếu xóa rule mặc định ở trên, bạn cần thêm các rule outbound sau để tạo và triển khai server:
| Priority | Type | Protocol | Port | Source | Traffic Action |
|---|---|---|---|---|---|
| 1 | HTTP | TCP | 80 | 0.0.0.0/0 | ALLOW |
| 2 | HTTPS | TCP | 443 | 0.0.0.0/0 | ALLOW |
| 3 | DNS (UDP) | UDP | 53 | 0.0.0.0/0 | ALLOW |
Bạn làm được gì với Network ACL
Tạo rule mới
Tạo thêm Network ACL cho phép (ALLOW) hoặc chặn (DENY) toàn bộ hoặc một số loại traffic vào ra cụ thể.
Để tạo một hoặc nhiều rule Network ACL, làm theo các bước sau:
- Đăng nhập tài khoản FPT Cloud, chọn Tenant, Region và VPC (nếu bạn có nhiều hơn một).
- Vào AI Infrastructure/Network ACL ở sidebar.
- Chọn một network ACL bằng cách nhấn tên NACL hoặc Actions/Manage rules trong danh sách.
- Chọn tab Outbound hoặc Inbound (nếu bạn muốn tạo rule cho loại traffic tương ứng).
- Nhấn nút Create new rule.
- Nhập các trường Priority, Type, Protocol, Port, Source/Destination và Traffic Action.
- Bạn tạo được nhiều rule mới, rồi chọn Apply để lưu thay đổi.
Sửa rule có sẵn
Để sửa một hoặc nhiều rule Network ACL, làm theo các bước sau:
- Chọn một network ACL bằng cách nhấn tên NACL hoặc Actions/Manage rules trong danh sách.
- Nhấn biểu tượng Edit ở rule cần sửa.
- Đổi giá trị rule theo ý bạn.
- Bạn lặp lại và sửa nhiều rule có sẵn, rồi chọn Apply để lưu thay đổi.
Xóa rule
Để xóa một hoặc nhiều rule Network ACL, làm theo các bước sau:
- Chọn một network ACL bằng cách nhấn tên NACL hoặc Actions/Manage rules trong danh sách.
- Nhấn biểu tượng Delete ở rule cần xóa.
- Bạn lặp lại và xóa nhiều rule có sẵn, rồi chọn Apply để lưu thay đổi.