Une Network ACL (NACL) est un pare-feu virtuel stateless, attaché à un subnet entier — la seconde ligne de défense derrière le Security Group (SG), qui protège au niveau de la ressource.


Caractéristiques

PropriétéValeur
Niveau d’applicationLe subnet — s’applique à toutes les ressources qu’il contient
ÉtatStateless — il faut explicitement autoriser l’aller et le retour (ex. autoriser le port 443 en entrée ET les ports éphémères en sortie pour la réponse)
Type de règlesAllow et Deny
ÉvaluationRègles numérotées, évaluées dans l’ordre croissant — la première règle qui matche s’applique, les suivantes sont ignorées
NACL par défautAutorise tout le trafic entrant et sortant (à l’inverse d’un SG par défaut qui n’autorise que le trafic sortant)

Cas d’usage

  • Blocage explicite d’une IP malveillante au niveau subnet — un SG ne permet pas de Deny, une NACL le permet.
  • Défense en profondeur : même si un Security Group est mal configuré (trop permissif), une NACL restrictive au niveau subnet limite le rayon d’impact.
  • Peu utilisée au quotidien en pratique (la plupart des architectures restent sur la NACL par défaut et gèrent la sécurité fine via les Security Groups), mais indispensable pour des besoins de blocage explicite ou de conformité.

En relation avec

  • Réseau AWS — comparaison complète Security Group vs NACL
  • Security Group (SG) — la première ligne de défense, au niveau ressource
  • Firewall Rules — équivalent GCP (système à une seule couche, stateful, avec Allow et Deny)