【发布时间】:2021-01-26 05:47:38
【问题描述】:
我是 AWS 新手,一直在尝试 NACL 规则。我通过Amazon VPC NACL default rules evaluation order 了解了 NACL 规则的工作原理。
我已经在具有一些弹性 IP 的公共子网中创建了一个测试 EC2 实例(使用 NGINX)。我已将 EC2 添加到默认安全组,它允许所有端口上的所有流量。我最初将 NACL 配置为阻止所有流量。这很好用,因为我无法通过 SSH 或 HTTPS 访问我的实例。我的目标是让 0.0.0.0/0 HTTP 端口 80 进入我的实例。
了解 NACL 是无状态的,我在所有 TCP 端口上添加了 to/from 0.0.0.0/0 的通信。这很好用。
现在,我想将入站和出站限制为端口 80。但是,使用它,我无法访问测试 NGINX 页面。
我注意到,如果我将出站规则更改为允许所有端口,我就可以访问 NGINX 页面。我不确定为什么会这样。
我还需要添加临时端口吗? https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html#nacl-ephemeral-ports
【问题讨论】:
标签: amazon-web-services amazon-ec2 amazon-vpc aws-security-group