A Lista de Controle de Acesso à Rede (Network ACL) funciona como uma barreira de proteção extra, operando como um firewall dedicado a uma tier (sub-rede) da sua Virtual Private Cloud (VPC). Basicamente, ele gerencia o fluxo de entrada enquanto o firewall define as regras que filtram os acessos.
Como uma ACL funciona?
- Atuação global na camada: As diretrizes de segurança afetam todas as Máquinas Virtuais hospedadas naquela sub-rede simultaneamente, mesmo que as instâncias possuam configurações de proteção individuais.
- Sistema stateless (Sem estado): Essa é a regra principal da ACL. Ela não guarda memória do tráfego. Se você criar uma regra liberando a entrada de um acesso, precisará criar obrigatoriamente uma segunda regra autorizando a resposta de saída do sistema, e vice-versa.
- Hierarquia numérica: As regras obedecem a uma ordem numérica rigorosa, e são lidas sempre do menor para o maior número. O firewall segue a primeira diretriz que corresponder ao tráfego em questão e ignora as outras regras.
- Aprovação ou rejeição explícita: Você tem o controle total para determinar de forma direta se um tráfego está autorizado ou bloqueado.
- Bloqueio implícito padrão: No final de toda a lista ACL existe uma regra oculta, que não pode ser modificada, cuja função é barrar qualquer tráfego que não tenha sido expressamente liberado nas regras anteriores.
Qual é a diferença entre as regras de saída do Firewall e as diretrizes da ACL?
A ACL atua diretamente nas sub-redes de uma VPC, possui um sistema stateless onde a resposta do ambiente precisa ser programada e suas regras são aplicadas em todas as máquinas presentes em um único tier.
Já as regras de saída do Firewall são responsáveis por atuar em uma instância específica e permitem que a máquina responda automaticamente (sistema statefull) aos fluxos. Além disso, todas as diretrizes são criadas e associadas a apenas uma VM.
Quando implementar uma ACL?
- Para realizar bloqueios em larga escala, como proibir o acesso de endereços de IP suspeitos a uma sub-rede.
- Para garantir o isolamento total de camadas sensíveis. Exemplo: você tem o poder de proibir que a sub-rede do seu banco de dados converse com a internet, aplicando uma regra que bloqueia rotas de saída para 0.0.0.0/0.
- Para gerenciar e administrar os fluxos de entrada e saída em projetos que exigem altíssimos níveis de segurança.
Como criar uma ACL?
Dica! Ao provisionar uma VPC, o sistema já entrega duas listas prontas: a “Permitir tudo” (que deixa todo o tráfego fluir sem barreiras, dependendo apenas dos firewalls das máquinas) e a “Negar tudo” (que tranca toda a comunicação da rede, isolando o sistema).
- Acesse a aba “Rede” no menu, selecione a opção “VPC” e clique no nome do seu ambiente virtual.

- Navegue até a aba “Listas de redes ACL” e aperte o botão “Adicionar lista de ACL de rede“.

- Determine um nome claro que indique o propósito do bloqueio (exemplo: ACL-Barrar-Internet) e insira uma descrição.

- Confirme clicando em “OK“.
Como configurar uma nova regra na ACL?
- Na aba de “Listas de redes ACL“, clique sobre a nova lista criada.

- Vá para a aba “Regras da lista ACL” e selecione a opção “Adicionar ACL“.

- No formulário, defina a “#Regra” (o número que ditará a prioridade), a “Lista CIDR” (a origem ou o destino do tráfego) e o “Protocolo” (como TCP, ICMP, UDP ou All — Tudo) .
Dica! Na Lista CIDR, digite o IP de origem para regras de fluxo de entrada. Caso você queira criar uma regra para o fluxo de saída, digite o IP de destino. Se não tiver nenhum endereço de IP específico, basta digitar “0.0.0.0/0” (significa “qualquer IP”).

- Determine a “Ação” (permitir ou negar o fluxo) e o “Tipo de tráfego” (entrada ou saída).

- Preencha o intervalo de portas nos campos “Porta inicial” e “Porta final” .
Dica! Se você quiser adicionar uma única porta, digite o mesmo número nos dois campos. Exemplo: 30 na porta inicial e 30 na porta final.

- Clique em “OK” para salvar a nova regra.
Como vincular a ACL à uma sub-rede?
- Na página de configurações principais da sua VPC, abra a aba “Redes“.

- Identifique na listagem a sub-rede exata que receberá esse novo conjunto de regras e clique sobre o nome dela.
Dica! Ainda não tem sub-redes? Acesse o tutorial sobre como criar tiers em uma VPC.

- Vá até os ícones de configurações e clique em “Substituir lista ACL“.

- Selecione a sua lista recém-criada no menu de opções e clique no botão “OK“. Imediatamente, todo o tráfego daquela sub-rede passará pela nova triagem de segurança.

Como funciona na prática?
Considere o Tráfego Web – HTTP para esse exemplo. Para liberar o acesso de visitantes a um site hospedado na sua sub-rede, não é suficiente apenas criar uma regra de entrada liberando a porta 80 para toda a internet (CIDR 0.0.0.0/0).
Como o recurso atua no formato stateless, é obrigatório configurar uma regra paralela de saída liberando a resposta do seu servidor através das portas temporárias 1024 a 65.535. Se essa liberação de saída for ignorada, o site simplesmente não carregará para o usuário final.
Na tabela a seguir, confira como essas informações podem ser organizadas no formulário de criação de regras:

Dicas para aproveitar o seu KingHost Cloud
- Quer aprender como deixar seu trabalho mais profissional e seguro? Configure uma VPN para acessar suas VMs! A VPN cria conexões criptografadas para as pessoas que desejam se conectar a uma máquina. Esse recurso é ótimo para empresas e grandes equipes.
- Se a demanda não for apenas para conectar pessoas, mas sim interligar de forma privada todos os servidores do seu escritório físico com as VMs da nuvem, você precisa conhecer a modalidade VPN Site-to-Site! Ela cria uma ponte ideal para conectar diferentes ambientes.