如何为专用子网创建NACL?

时间:2020-06-16 17:03:11

标签: amazon-web-services amazon-ec2 amazon-vpc subnet

我有两个具有CIDR的公用子网-10.100.0.0/2410.100.3.0/24

我正在尝试为专用子网添加NACL,但无法使用以下配置访问专用子网。

有人可以帮助我解决此问题吗?

我已经创建了两个NACL,一个用于公共子网,一个用于私有子网

公共子网入站规则] public subnet inbound rule 公用子网出站规则 public subnet outbound rule 专用子网入站规则 private subnet inbound rule

答案: 将以下规则添加到私有出站 enter image description here

1 个答案:

答案 0 :(得分:2)

创建NACL时,您需要考虑入站和出站连接。安全组和NACL之间的主要区别在于,安全组是有状态的(如果流量可以说入站,它可以说出站),而NACL则评估了两个方向的通信。

此外,您还需要确保将ephemeral port ranges添加到规则中。

传统上,人们会为临时端口添加1024-65535范围,因为它基本上与每种情况都匹配。

AWS对此有whole page,所以请看一下。