Lộ trình
Amazon Web ServicesAssociateTuần 1: Nền tảngBài 3 / 30

Ngày 3: Security Group & NACL

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
aws-saa-c03ngày 3
hoàn thành3 / 30 bài
Bối cảnh bài học

Phân biệt Security Group và NACL bằng statefulness, scope, rule evaluation và vị trí trong request path.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Phân biệt Security Group và NACL bằng statefulness, scope, rule evaluation và vị trí trong request path.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Phân biệt Security Group (stateful) và NACL (stateless)
  • Thực hành cấu hình rule cho 2 tầng bảo mật
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một request tới ALB được phép qua security group nhưng vẫn timeout vì NACL chặn ephemeral return port; ngược lại, team định dùng NACL để thay toàn bộ security group. Bài học giải quyết lỗi thiết kế bằng cách đọc cả chiều đi và chiều về.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Security Group gắn với ENI/resource, stateful và chỉ có allow rules; return traffic của connection được phép tự động.
  • NACL gắn với subnet, stateless, có allow/deny và rule number; phải cho phép cả chiều request/response.
  • SG thường là control gần resource; NACL là subnet-level guardrail.
  • Security control cần least privilege, logging/observability và test từ đúng source path.

Hai lớp kiểm soát khác nhau

Security Group và Network ACL đều lọc network traffic nhưng không cùng abstraction. SG gắn với resource/ENI, stateful và chỉ có allow. NACL gắn với subnet, stateless và có allow/deny theo thứ tự rule.

Cách đọc incident

Khi ALB gọi app, hãy kiểm tra inbound SG của app, outbound SG của ALB, NACL của subnet và route. Với NACL, request và response là hai chiều độc lập; ephemeral port bị deny có thể tạo timeout dù request rule đúng.

Bài tập

Vẽ flow ALB → app → database, ghi rule tối thiểu ở từng lớp và viết một failure mode cho SG, NACL và route table. Mục tiêu là biết control nào đang chặn, không phải mở mọi port cho đến khi chạy được.

Bài giảng chuyên sâu

Đọc một timeout bằng hai chiều traffic

Giả sử ALB gọi app ở TCP 443. Security Group của app cho inbound từ SG của ALB nên request có thể đến, nhưng NACL của subnet app stateless: nó phải cho phép request và response theo đúng ephemeral port. SG stateful nên return traffic của connection hợp lệ được tự động cho phép; NACL đánh giá rule theo thứ tự và có explicit deny.

Quy trình chẩn đoán: (1) xác nhận route và subnet, (2) kiểm tra SG nguồn/đích, (3) kiểm tra NACL cả hai chiều, (4) kiểm tra target health/log. Không mở toàn bộ port để thử. Rule đúng phải giới hạn source CIDR/SG, port và hướng; nếu cần deny theo subnet thì dùng NACL như guardrail, không biến nó thành policy duy nhất.

Failure drill: đổi giả định từ ALB → app sang Internet → app. Nếu app cần nhận trực tiếp, boundary đã thay đổi và câu trả lời có thể sai hoàn toàn. Ghi lại control gần resource và control ở subnet để tránh nhầm abstraction.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
aws ec2 describe-security-groups --profile study --output table
aws ec2 describe-network-acls --profile study --output json
Hands-on lab

Thực hành theo scenario

Lập bảng inbound/outbound cho ALB → app và app → database. Với mỗi hop ghi SG source/port và NACL rule number/ephemeral port. Nếu có VPC lab, chỉ đọc rules; không mở `0.0.0.0/0` hoặc xóa rule production. Tạo một incident giả: NACL deny return traffic và mô tả cách chẩn đoán.

Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Giải thích được stateful của SG và stateless của NACL.
  • Đọc thứ tự NACL rule và deny/allow behavior.
  • Chỉ ra vì sao response port có thể cần được cho phép ở NACL.
  • Không dùng NACL để thay least-privilege SG gần resource.
Transfer to exam / production

Bẫy thường gặp và trade-off

Nếu đề nhấn mạnh resource-level stateful filtering, nghĩ tới Security Group; nếu nhấn mạnh subnet-level explicit deny, nghĩ tới NACL. Đừng kết luận chỉ từ chữ “network security”.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Đặc điểm nào đúng về Security Group?

Kết thúc bài

Checklist trước khi sang Ngày 2