Network ACL (liste de contrôle d'accès réseau)
Network ACL (en anglais network access control list) : liste ordonnée de règles de filtrage appliquée par l'infrastructure réseau du fournisseur, et non par les machines. Chez Scaleway, elle est attachée au VPC et filtre le trafic quand il passe d'un réseau privé à un autre du même VPC ; elle ne voit ni le trafic à l'intérieur d'un même réseau privé, ni le trafic avec Internet.
Ses propriétés la distinguent d'un groupe de sécurité. Elle est sans état : autoriser un client à joindre le port 5432 d'un autre réseau ne suffit pas, il faut une seconde règle pour la réponse, qui revient vers un port éphémère (l'exemple de la documentation ouvre 32768-65535). Les règles sont lues de haut en bas et la première qui correspond s'applique. Une règle par défaut, accept ou drop, traite le reste : la bonne pratique est drop, avec des accept explicites au-dessus. IPv4 et IPv6 ont deux listes séparées, à 255 règles au plus chacune. Elle ne peut pas bloquer le DNS, le DHCP ni le service de métadonnées de Scaleway.
Une Network ACL trace des frontières grossières entre zones de confiance (applications, données, administration) ; elle ne remplace ni le groupe de sécurité pour le trafic public, ni le pare-feu de chaque hôte, seul filtre entre deux machines d'un même réseau privé. Sur AWS, la notion existe sous le même nom, attachée aux sous-réseaux.
Dans les cours
- Scaleway en pratique, leçon 13 : Réseaux avancés : VPC, routage, InterLink et VPN
- Le cloud : les fondamentaux, leçon 6 : Le réseau : réseaux privés, groupes de sécurité, répartiteurs de charge
- Linux : administration système, leçon 8 : Le pare-feu de l'hôte