AWS 中的网络 ACL 和路由表有什么区别?

Sam*_*mos 9 amazon-web-services amazon-vpc

我不太容易发现这些 AWS VPC 选项之间的区别。

Joh*_*ein 16

甲网络访问控制列表(ACL网络,或NaCl)为子网防火墙。

根据 NACL 规则检查进入或退出子网的所有流量,以确定是否允许流量进/出子网。

同一子网内的实例之间的流量不会通过 NACL,因为流量没有离开子网。

NACL 规则按定义的顺序执行。匹配流量的第一条规则将决定是允许还是拒绝流量。

通常,NACL 保留其默认值,即允许所有流量。除非您有特定需要,否则您永远不需要修改 NACL,例如:

  • 创建了DMZ
  • 阻止特定类型的流量到所有资源(例如阻止 ICMP PING)
  • 阻止执行 DDOS 攻击的特定 IP 地址

一个路由表是用来指挥交通,进/出子网。它包含许多 CIDR(IP 地址范围)以及引导适当流量的位置。

例如:

  • Internet ( 0.0.0.0/0) 的流量通常是:
    • 如果路由表与公共子网关联,则发送到 Internet 网关
    • 如果路由表与私有子网关联,则发送到 NAT 网关
  • 对等 VPC 的流量通过 VPC 对等连接发送

它实际上将流量路由到正确的目的地。

想知道什么使公共子网成为“公共”?事实上,路由表将 Internet 绑定的流量发送到0.0.0.0/0。

流量被发送到与目标匹配的最小 CIDR 范围。因此,流量匹配10.1.0.0/16将在流量匹配之前进行0.0.0.0/0。


ha9*_*3ar 10

这里提供的答案非常详细和良好。另一种看待这个的方式是你的家,你有两个机器人程序/系统,称为Network ACL和Route Table。

网络访问控制列表

  • 如果有人来自我的姻亲,拒绝/允许进入
  • 如果有人离开我的房子,拒绝/允许进入
  • 如果我来自苏塞克斯的朋友在这里,允许/拒绝进入
  • 其他人都被拒绝

路由表

  • 任何想要进入室内的人都将使用通常的路线
  • 谁想要在后院将使用厨房路线
  • 每个人都需要使用主门路线

不同之处在于,如果实际上没有 INGRESS 进入您的房屋,实体/个人就无法将自己路由到不同的目的地。因此,您可以定义很多 ROUTE,但如果没有 NACL,则是违反直觉的。但是,仅使用 NACL,您就可以将您的房屋路线过度简化,因为您可以根据需要自行安排路线。

我希望这是一个足够好的过度简化:)


Mat*_*ias 7

网络 ACL 是针对传入和传出数据包的无状态防火墙规则,可过滤网络流量。这是用于安全目的。

路由表是 VPC 和 Internet 之间的路由配置并路由网络流量。这用于具有多个 IP 范围(公共/私有)的网络中的通信