我有两个具有CIDR的公用子网-10.100.0.0/24
和10.100.3.0/24
。
我正在尝试为专用子网添加NACL,但无法使用以下配置访问专用子网。
有人可以帮助我解决此问题吗?
我已经创建了两个NACL,一个用于公共子网,一个用于私有子网
答案 0 :(得分:2)
创建NACL时,您需要考虑入站和出站连接。安全组和NACL之间的主要区别在于,安全组是有状态的(如果流量可以说入站,它可以说出站),而NACL则评估了两个方向的通信。
此外,您还需要确保将ephemeral port ranges添加到规则中。
传统上,人们会为临时端口添加1024-65535
范围,因为它基本上与每种情况都匹配。
AWS对此有whole page,所以请看一下。