【问题标题】:Ephemeral ports on AWS Web server NACL RuleAWS Web 服务器 NACL 规则上的临时端口
【发布时间】:2021-01-26 05:47:38
【问题描述】:

我是 AWS 新手,一直在尝试 NACL 规则。我通过Amazon VPC NACL default rules evaluation order 了解了 NACL 规则的工作原理。

我已经在具有一些弹性 IP 的公共子网中创建了一个测试 EC2 实例(使用 NGINX)。我已将 EC2 添加到默认安全组,它允许所有端口上的所有流量。我最初将 NACL 配置为阻止所有流量。这很好用,因为我无法通过 SSH 或 HTTPS 访问我的实例。我的目标是让 0.0.0.0/0 HTTP 端口 80 进入我的实例。

了解 NACL 是无状态的,我在所有 TCP 端口上添加了 to/from 0.0.0.0/0 的通信。这很好用。

现在,我想将入站和出站限制为端口 80。但是,使用它,我无法访问测试 NGINX 页面。

我注意到,如果我将出站规则更改为允许所有端口,我就可以访问 NGINX 页面。我不确定为什么会这样。

这是新配置:

我还需要添加临时端口吗? https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html#nacl-ephemeral-ports

【问题讨论】:

    标签: amazon-web-services amazon-ec2 amazon-vpc aws-security-group


    【解决方案1】:

    是的。您需要打开临时端口 1024-65535(假设正在使用 Linux 服务器)

    您的服务器将在 80(或 443)上接收请求,但通过其中一个短暂发送响应。阻止临时端口的出站会阻止该响应。

    您无需在出站打开 80(或 443)即可让您的 Web 服务器正常工作。如果您的 Web 服务器需要向另一个 Web 服务器发出 HTTP 请求,您的 Web 服务器只需要端口 80(或 443)出站打开 - 它很可能需要这样做;调用第三方 API。

    【讨论】:

      猜你喜欢
      • 2012-06-25
      • 2021-12-14
      • 2014-04-24
      • 2015-08-17
      • 2019-12-08
      • 1970-01-01
      • 1970-01-01
      • 2017-12-07
      相关资源
      最近更新 更多