【发布时间】:2016-03-21 13:29:11
【问题描述】:
我正在配置一个基础设施
- 1 个 VPC
- 2 个子网(1 个私有 (A) (10.0.1.0/24) + 1 个私有 (B) (10.0.2.0/24) + 1 个公共 (10.0.99.0/24))
两个子网都是子项目,我需要隔离子网之间的访问。
因为子网需要访问互联网,所以我创建了一个 NAT 网关,位于公共子网下。
子网 A 的 NACL - 10.0.1.0/24 以下;
* inbound
ALLOW: 10.0.99.0/24
DENY: ALL
* outbound:
ALLOW: ALL
在当前配置下,私有网络实例不会连接到公共网络,当我将入站规则更改为 ALLOW:ALL(或 ALLOW: 8.8.8.8 例如)时,它们会连接。 (是的,入站)
所以问题是,如何在不允许所有传入连接的情况下允许所有传出连接。
ps。大约有 10 个子网,因此我无法指定要阻止的来自其他子网的传入连接,我想阻止除异常之外的所有内容。
【问题讨论】:
-
在路由表中添加条目?
-
听起来你正在努力做事。您真的不应该需要网络 ACL根本...您需要的一切都应该由安全组轻松完成。如果安全组不允许流量,则会被拒绝。安全组是有状态的,自动处理 TCP 和 UDP 会话的返回路径。
-
这是完全错误的安全实现方法。如果您将网络设计为允许实例允许从任何地方进行连接,那么有一天您会忘记在其中一台新机器上实施阻止规则。您应该在网络级别隔离项目,而不是在实例级别。在安全组中管理网络隔离看起来就像将所有服务器放在同一个组中并使用 iptables 进行隔离。
标签: amazon-web-services networking amazon-vpc