【问题标题】:AWS Security Group Outbound QueryAWS 安全组出站查询
【发布时间】:2017-03-07 15:19:00
【问题描述】:

根据 AWS 文档,即使入站中提到了端口 22,也不需要将端口 22 放入出站。

不应该在两者中都提到端口吗?如果不是那为什么会这样呢?

【问题讨论】:

  • 默认情况下,AWS 安全组打开所有出站端口。

标签: amazon-web-services


【解决方案1】:

不需要反向规则,因为安全组是有状态的——它们“记住”打开了哪些连接,并且在连接期间允许双向流量(或者直到状态表条目由于没有活动而超时并且没有keepalives)。它们不是简单的无状态 ACL。如果安全组允许到端口 22 的入站连接,它将自动允许来自端口 22 的出站响应数据包与已建立的连接匹配。同样,也自动允许对出站请求的入站响应。

来自文档:

安全组是有状态的——如果您从实例发送请求,则无论入站安全组规则如何,都允许该请求的响应流量流入。 无论出站规则如何,都允许对允许的入站流量的响应流出。 (已添加重点)

http://docs.aws.amazon.com/AmazonVPC/latest/UserGuide/VPC_SecurityGroups.html

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2017-03-16
    • 1970-01-01
    • 2016-07-15
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-10-24
    • 2020-09-02
    相关资源
    最近更新 更多