Network ACL
cloudDéfinition
Un Network ACL (Access Control List) AWS est un pare-feu virtuel stateless contrôlant le trafic au niveau du sous-réseau (subnet) dans un VPC, fournissant une couche de sécurité supplémentaire aux Security Groups qui opèrent au niveau de l'instance. Contrairement aux Security Groups (stateful), les NACLs sont stateless : les règles de retour doivent être explicitement définies pour les deux sens du trafic. Les NACLs appliquent leurs règles à tout le trafic entrant ou sortant d'un subnet, quel que soit la ressource concernée. Une règle NACL comprend : un numéro de règle (ordre d'évaluation, de 1 à 32766), le protocole, l'action (Allow ou Deny), et la plage d'adresses IP (CIDR). Contrairement aux Security Groups qui n'ont que des Allow, les NACLs supportent les deux actions, permettant des Deny explicites pour des plages d'IP spécifiques (ex: bloquer une plage d'IP malveillantes). L'ordre d'évaluation des règles NACL est critique : les règles sont évaluées dans l'ordre croissant des numéros, et la première règle correspondante est appliquée. La règle finale (numéro 32767 ou *) est un Deny All implicite. Cette évaluation séquentielle nécessite une planification soigneuse pour éviter qu'une règle générale ne court-circuite des règles plus spécifiques. La nature stateless des NACLs crée un défi pour les protocoles TCP : pour une connexion TCP initiée depuis Internet vers un serveur web (port 80), la règle NACL entrante autorise le trafic sur le port 80 (destination), mais le trafic de retour (source port 80, destination un port éphémère 1024-65535) nécessite une règle sortante autorisant explicitement les ports éphémères (1024-65535). Cette complexité est souvent source d'erreurs de configuration. Les NACLs sont généralement utilisés en complément des Security Groups pour des blocages rapides au niveau subnet (par exemple, bloquer une plage d'IP suite à une détection d'attaque) ou pour isoler complètement un subnet en cas d'incident de sécurité.
NACL vs Security Group : quand utiliser quoi ?
Security Groups sont le contrôle principal du trafic pour chaque ressource : granulaires, faciles à gérer, stateful. Les NACLs sont une couche supplémentaire de défense en profondeur au niveau subnet : utilisez-les pour des blocages d'urgence d'IP (attaque DDoS, scan massif), l'isolation complète d'un subnet suspect, ou pour forcer une segmentation stricte entre subnets que les Security Groups seuls ne garantissent pas. Une architecture robuste utilise les deux.
Ports éphémères et NACLs
Pour les connexions initiées depuis l'extérieur vers vos serveurs (trafic entrant), les réponses utilisent des ports éphémères (1024-65535) comme source côté serveur et destination côté client. Autorisez explicitement la plage 1024-65535 dans vos règles NACL sortantes pour permettre les réponses TCP. Cette plage peut être restreinte selon le système d'exploitation (Linux: 32768-60999, Windows: 49152-65535).
NACLs pour l'isolation d'incidents
En cas d'incident de sécurité affectant un subnet, modifiez le NACL pour bloquer tout trafic entrant et sortant (Deny All rule avec faible numéro de règle). Cette action isole immédiatement tous les workloads du subnet sans modifier les Security Groups individuels, permettant une investigation forensique en mode isolé. Les VPC Flow Logs doivent être actifs pour capturer le trafic avant isolation.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h