如何创建Network ACLs 详细介绍
2026/9/13 8:42:51 网站建设 项目流程

一、Network ACL 是什么(一句话)

Network ACL(NACL)= 子网级别的无状态防火墙

核心特点(一定要记住):

  • 作用在 Subnet(子网)级别

  • 无状态(Stateless)

  • 支持 Allow 和 Deny

  • 规则按编号从小到大匹配,先命中先执行

二、什么时候需要用 NACL?

场景用 NACL用 SG
整个子网统一策略
明确拒绝某些 IP
实例级精细控制
大多数应用

实际生产中:Security Group 为主,NACL 为补充

三、创建 Network ACL(AWS Console 实操)

Step 1:进入 Network ACLs

路径:

AWSConsole→ VPC →NetworkACLs

点击 Create network ACL


Step 2:填写基本信息

配置项示例
Name tagapp-nacl-public
VPC选择你的 VPC



Step 3:编辑 Inbound Rules(入站规则)

点击刚创建的 NACL →Inboundrules →Editinbound rules

示例:Public Subnet 常见配置

Rule #TypeProtocolPortSourceAllow/Deny
100HTTPTCP800.0.0.0/0ALLOW
110SSHTCP22你的 IPALLOW
120EphemeralTCP1024-655350.0.0.0/0ALLOW
*ALLALLALL0.0.0.0/0DENY

最后一条 * DENY 是隐式存在的

Step 4:编辑 Outbound Rules(出站规则)

点击Outboundrules →Editoutbound rules
Rule #TypeProtocolPortDestinationAllow/Deny
100ALL trafficALLALL0.0.0.0/0ALLOW

如果你限制 Outbound,返回流量会被挡住

Step 5:关联 Subnet(关键一步)

点击Subnetassociations →Editsubnet associations

✔ 勾选要应用的子网
✔ 点击 Save

NACL 只有关联子网后才生效

四、NACL vs Security Group(必背表)

对比项NACLSecurity Group
作用层级Subnet实例
状态无状态有状态
支持 Deny
规则顺序有(编号)
默认规则允许全部入站全拒

五、完整流量示例(Public Subnet)

用户访问 EC2(HTTP):

InternetInternetGatewayRouteTableNetworkACL(Inbound80允许) ↓SecurityGroupInbound80允许) ↓ EC2

返回流量:

EC2 ↓SecurityGroup(自动允许) ↓NetworkACL(OutboundEphemeral允许) ↓Internet

六、最常见踩坑(90% 新手会中)

❌ 忘了 Ephemeral Ports

👉 访问超时 / 页面打不开

必须允许:

102465535

❌ Rule 编号顺序错误

👉 DENY 在前,ALLOW 永远匹配不到

❌ 只配了 Inbound,没配 Outbound

👉 返回流量被挡

七、考试一句话总结

Network ACL 是子网级别、无状态、防火墙,支持 Allow 和 Deny,规则按编号顺序执行,必须同时允许入站和出站流量。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询