網絡ACL概述
更新時間 2024-03-25 16:43:45
最近更新時間: 2024-03-25 16:43:45
分享文章
本節主要介紹網絡ACL的組成、功能特性、應用場景和使用限制。
網絡ACL作為對子網可選的安全防護功能,基于網絡ACL的規則對子網的出入方向數據流進行控制,實現子網粒度流量的精細化訪問控制管理。網絡ACL按需創建,其具有VPC屬性,網絡ACL只可關聯其所屬VPC下的子網,且每個子網只可關聯一個網絡ACL。通常可以將具有相同訪問控制的多個子網關聯到一個網絡ACL。
網絡ACL可以結合安全組一起使用實現對子網下的虛擬機的雙重防護。
網絡ACL的訪問控制通過ACL規則實現,可以在網絡ACL中按需添加ACL規則實現訪問控制。
功能特性
- 網絡ACL未配置策略規則時,出入方向均默認為允許,若需拒絕則需要添加對應的拒絕策略規則。
- 網絡ACL是無狀態的,即設置入方向規則的允許請求后,需要同時設置相應的出方向規則,否則可能會導致請求無法響應。
- 子網可以按需關聯到網絡ACL,一個子網只能關聯一個網絡ACL,具有相同訪問控制屬性的多個子網可以關聯到一個網絡ACL。
- 默認放通同一子網內的流量。
- 網絡ACL策略規則的優先級高于安全組的策略規則。
注意網絡ACL已從原來的有狀態變更為無狀態,對新關聯的子網生效。建議出入方向配置相同的策略,同時允許或拒絕。
應用場景
對子網的出入流量做訪問控制,可以通過網絡ACL實現。
使用限制
| 限制 | 說明 |
|---|---|
| 子網關聯網絡ACL數量 | 一個子網可以按需關聯網絡ACL,但只能關聯一個網絡ACL。 |
| 網絡ACL默認允許 | 網絡ACL默認行為為允許,若需拒絕則需要添加對應的規則。 |