【问题标题】:How to create NACL for private subnets?如何为私有子网创建 NACL?
【发布时间】:2020-10-06 09:04:18
【问题描述】:

我有两个带有 CIDR 的公共子网 - 10.100.0.0/2410.100.3.0/24

我正在尝试为私有子网添加 NACL,但我无法使用以下配置访问私有子网。

谁能帮我解决这个问题?

我创建了两个 NACL,一个用于公共子网,一个用于私有子网

公有子网入站规则] 公共子网出站规则 私有子网入站规则

回答: 将以下规则添加到私人出站

【问题讨论】:

    标签: amazon-web-services amazon-ec2 amazon-vpc subnet


    【解决方案1】:

    创建 NACL 时,您需要同时考虑入站和出站连接。安全组和 NACL 之间的主要区别在于,安全组是有状态的(如果流量可以说入站,它就可以说出站),而 NACL 是在流量的两个方向上进行评估的。

    此外,您需要确保将ephemeral port ranges 添加到您的规则中。

    传统上人们会为临时端口添加1024-65535 范围,因为它基本上匹配所有场景。

    AWS 对此有一个whole page,所以请看一下。

    【讨论】:

    • 我已经更新了这个问题。你能检查一下问题出在哪里吗?
    • 您能否确认两个私有子网都在此 NACL 中以及您尝试连接到的实例上的安全组
    • 是的,私有子网关联私有 NACL,公有子网关联公有 NACL
    • 至少应将临时端口包含在 nacl 的入站和出站中,然后将您的服务器需要发出的任何端口附加到出站。例如,如果您希望与任何 API 进行更新或通信,那么您需要将 80 和 443 列入白名单。另一方面,如果您不太担心离开实例的流量,那么您可以将出站连接到所有。
    • 很高兴我能帮上忙 :)
    猜你喜欢
    • 2016-08-16
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-07-18
    • 2021-09-26
    • 1970-01-01
    • 2020-12-09
    相关资源
    最近更新 更多