news 2026/6/15 15:32:32

如何创建Network ACLs 详细介绍

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
如何创建Network ACLs 详细介绍

一、Network ACL 是什么(一句话)

Network ACL(NACL)= 子网级别的无状态防火墙

核心特点(一定要记住):

  • 作用在 Subnet(子网)级别

  • 无状态(Stateless)

  • 支持 Allow 和 Deny

  • 规则按编号从小到大匹配,先命中先执行

二、什么时候需要用 NACL?

场景用 NACL用 SG
整个子网统一策略
明确拒绝某些 IP
实例级精细控制
大多数应用

实际生产中:Security Group 为主,NACL 为补充

三、创建 Network ACL(AWS Console 实操)

Step 1:进入 Network ACLs

路径:

AWSConsole→ VPC →NetworkACLs

点击 Create network ACL


Step 2:填写基本信息

配置项示例
Name tagapp-nacl-public
VPC选择你的 VPC



Step 3:编辑 Inbound Rules(入站规则)

点击刚创建的 NACL →Inboundrules →Editinbound rules

示例:Public Subnet 常见配置

Rule #TypeProtocolPortSourceAllow/Deny
100HTTPTCP800.0.0.0/0ALLOW
110SSHTCP22你的 IPALLOW
120EphemeralTCP1024-655350.0.0.0/0ALLOW
*ALLALLALL0.0.0.0/0DENY

最后一条 * DENY 是隐式存在的

Step 4:编辑 Outbound Rules(出站规则)

点击Outboundrules →Editoutbound rules
Rule #TypeProtocolPortDestinationAllow/Deny
100ALL trafficALLALL0.0.0.0/0ALLOW

如果你限制 Outbound,返回流量会被挡住

Step 5:关联 Subnet(关键一步)

点击Subnetassociations →Editsubnet associations

✔ 勾选要应用的子网
✔ 点击 Save

NACL 只有关联子网后才生效

四、NACL vs Security Group(必背表)

对比项NACLSecurity Group
作用层级Subnet实例
状态无状态有状态
支持 Deny
规则顺序有(编号)
默认规则允许全部入站全拒

五、完整流量示例(Public Subnet)

用户访问 EC2(HTTP):

InternetInternetGatewayRouteTableNetworkACL(Inbound80允许) ↓SecurityGroupInbound80允许) ↓ EC2

返回流量:

EC2 ↓SecurityGroup(自动允许) ↓NetworkACL(OutboundEphemeral允许) ↓Internet

六、最常见踩坑(90% 新手会中)

❌ 忘了 Ephemeral Ports

👉 访问超时 / 页面打不开

必须允许:

102465535

❌ Rule 编号顺序错误

👉 DENY 在前,ALLOW 永远匹配不到

❌ 只配了 Inbound,没配 Outbound

👉 返回流量被挡

七、考试一句话总结

Network ACL 是子网级别、无状态、防火墙,支持 Allow 和 Deny,规则按编号顺序执行,必须同时允许入站和出站流量。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/15 11:25:01

Sollumz插件终极指南:从Blender小白到GTA V资产制作高手

Sollumz插件终极指南:从Blender小白到GTA V资产制作高手 【免费下载链接】Sollumz Blender plugin to import codewalker converter xml files from GTA V 项目地址: https://gitcode.com/gh_mirrors/so/Sollumz 还在为GTA V的复杂文件格式头疼吗&#xff1f…

作者头像 李华
网站建设 2026/6/15 11:02:38

Zotero文献元数据智能格式化:彻底告别手动调整的终极方案

Zotero文献元数据智能格式化:彻底告别手动调整的终极方案 【免费下载链接】zotero-format-metadata Linter for Zotero. An addon for Zotero to format item metadata. Shortcut to set title rich text; set journal abbreviations, university places, and item …

作者头像 李华
网站建设 2026/6/15 11:02:22

Inkscape光学设计:10分钟打造专业级光路图

你是否曾为绘制复杂的光学实验示意图而头疼?传统绘图需要手动计算光线路径,既费时又容易出错。Inkscape Ray Optics扩展将专业的光线追踪功能无缝集成到熟悉的矢量绘图环境中,让你通过简单操作就能模拟光线在各种光学元件中的传播轨迹。 【免…

作者头像 李华
网站建设 2026/6/15 1:22:13

漫画导入终极指南:5步搞定数字漫画收藏管理

Venera漫画应用提供了强大的漫画导入功能,让你能够轻松管理本地和网络漫画资源。无论是珍藏的CBZ压缩包还是整理好的漫画文件夹,Venera都能智能识别并导入到你的个人漫画库中。本指南将详细介绍漫画导入的完整流程和实用技巧。 【免费下载链接】venera A…

作者头像 李华
网站建设 2026/6/15 11:01:10

Anaconda配置PyTorch环境太复杂?用CUDA镜像更高效

用 CUDA 镜像构建 PyTorch 环境:为什么它比 Anaconda 更高效? 在深度学习项目中,你是否曾经历过这样的场景:花了一整天时间配置环境,却始终卡在 CUDA not available 的报错上?明明 pip install 成功了&…

作者头像 李华
网站建设 2026/6/15 11:08:12

Mac百度网盘下载加速神器:告别限速的终极方案

还在为百度网盘Mac版缓慢的下载速度而烦恼吗?作为Mac用户,你一定经历过下载大文件时速度被限制的痛苦。今天介绍的BaiduNetdiskPlugin-macOS开源插件,就是专门针对百度网盘Mac客户端的下载加速工具,能有效优化下载体验&#xff0c…

作者头像 李华