AWS ch06 的 Security Group vs NACL 是全考試最高頻的比較題,而它的核心其實是一個通用網路觀念:stateful vs stateless。本章先把防火牆的本質(規則清單)、方向性(inbound/outbound)、有沒有記性(stateful/stateless)講清楚,再談為什麼要把網路切成公開區與私有區、跳板機是幹嘛的,最後區分「看地址的防火牆」和「拆包裹的防火牆」。
防火牆(Firewall)不是什麼神秘設備,本質就是一張規則清單+一個守門員:每個經過的封包都被拿來逐條比對規則,決定「放行(Allow)」或「丟棄(Deny)」。
0.0.0.0/0」=任何人都能走 HTTPS 進來。這是本章最重要、也是 AWS 最高頻考點(SG vs NACL)的地基。問題場景:你的機器 Inbound 只開 443。使用者從 443 連進來,你的回應要送出去——那 Outbound 需要特別開規則嗎?
防火牆解決「單點守門」,但好的架構會直接把網路切成不同信任等級的區域——就算一區失守,也不會全軍覆沒(縱深防禦)。
防火牆也分「檢查得多深」(層數是基礎篇 ch01/AWS ch03 講過的 OSI 分層):
' OR 1=1-- 試圖騙過登入檢查)。| 特性 | Stateful(如 Security Group) | Stateless(如 NACL) |
|---|---|---|
| 類比 | 警衛記得你進來過,出去直接放行 | 每次進出都重新盤查證件 |
| 記不記得連線 | 記得(維護連線追蹤表) | 完全沒記性,每個封包獨立審查 |
| 回應流量 | 自動放行,不用額外設規則 | 要另外寫規則(含 ephemeral ports 1024~65535) |
| 設定負擔 | 只設「誰能進來」即可 | Inbound / Outbound 兩邊都要設,漏一邊連線斷一半 |
| AWS 對應 | Security Group(Instance 層) | NACL(Subnet 層) |
| 防的是什麼 | 檢查深度 | 通用名稱 | AWS 服務 |
|---|---|---|---|
| 特定 IP / Port 的存取控制 | L3/L4(只看信封) | 封包過濾防火牆 | Security Group、NACL |
| SQL Injection、XSS 等內容型攻擊 | L7(拆開看 HTTP 內容) | WAF(Web 應用防火牆) | AWS WAF(掛 ALB / CloudFront / API GW) |
| DDoS 海量流量攻擊 | 流量清洗(不是過濾) | DDoS 防護 | AWS Shield(Standard 免費 / Advanced 付費) |
| 私有區的管理入口 | 架構設計 | 跳板機(Bastion) | Bastion Host;新作法 SSM Session Manager 免開 Port |
點擊卡片翻面查看答案,共 10 張。