【发布时间】:2020-10-06 09:04:18
【问题描述】:
我有两个带有 CIDR 的公共子网 - 10.100.0.0/24 和 10.100.3.0/24。
我正在尝试为私有子网添加 NACL,但我无法使用以下配置访问私有子网。
谁能帮我解决这个问题?
我创建了两个 NACL,一个用于公共子网,一个用于私有子网
【问题讨论】:
标签: amazon-web-services amazon-ec2 amazon-vpc subnet
我有两个带有 CIDR 的公共子网 - 10.100.0.0/24 和 10.100.3.0/24。
我正在尝试为私有子网添加 NACL,但我无法使用以下配置访问私有子网。
谁能帮我解决这个问题?
我创建了两个 NACL,一个用于公共子网,一个用于私有子网
【问题讨论】:
标签: amazon-web-services amazon-ec2 amazon-vpc subnet
创建 NACL 时,您需要同时考虑入站和出站连接。安全组和 NACL 之间的主要区别在于,安全组是有状态的(如果流量可以说入站,它就可以说出站),而 NACL 是在流量的两个方向上进行评估的。
此外,您需要确保将ephemeral port ranges 添加到您的规则中。
传统上人们会为临时端口添加1024-65535 范围,因为它基本上匹配所有场景。
AWS 对此有一个whole page,所以请看一下。
【讨论】: