Эта network ACL является дополнительным уровнем защиты для ваших подсетей. После того как вы добавите входящие и исходящие правила к network ACL и свяжете с ней подсети, вы сможете контролировать трафик, входящий и исходящий из подсетей.
Эта network ACL отличается от security group. Security group защищает инстансы в ней, такие как ECS, базы данных и контейнеры, в то время как network ACL защищает всю подсеть. Security groups являются обязательным уровнем защиты, но network ACLs являются опциональными. Network ACLs и security groups могут использоваться совместно для детального контроля доступа.
Вам необходимо указать протокол, исходный порт и адрес, а также целевой порт и адрес для каждого входящего и исходящего правила network ACL. Предположим, у вас есть две подсети в VPC-X региона A, как показано на Figure 1. Subnet-X01 связана с network ACL Fw-A, и ECS, развернутые в этой подсети, предоставляют веб‑службы, доступные из Интернета. Subnet-X02 связана с network ACL Fw-B. Subnet-X02 и Subnet-Y01 соединены через VPC peering connection. Теперь вам необходимо настроить входящие и исходящие правила, чтобы разрешить ECS-C01 в Subnet-Y01 удалённо входить в ECS в Subnet-X02. Пользовательское входящее правило разрешает любой IP‑адрес доступ к ECS в Subnet-X01 через порт 80 по протоколу TCP (HTTP). Если трафик не соответствует пользовательскому правилу, применяется правило по умолчанию, и трафик отклоняется для входа в подсеть. Stateful network ACL позволяют ответам на входящие запросы покидать подсеть без контроля правилами. Ответы от ECS в Subnet-X01 могут покидать подсеть. Другой исходящий трафик отклоняется от выхода из Subnet-X01, поскольку применяется правило по умолчанию. Пользовательское правило во входящем направлении разрешает доступ из Subnet-Y01 к ECS в Subnet-X02 через порт 22 по протоколу TCP (SSH). Пользовательское правило в исходящем направлении разрешает весь ICMP‑трафик на любой порт. Пинг‑трафик от ECS в Subnet-X02 может быть направлен к ECS в Subnet-Y01 для проверки сетевой связности. Figure 1 Network ACL rules
По умолчанию network ACL правило помечено звездочкой (*) и является последним правилом, которое будет использовано для сопоставления.
Если вы добавляете, изменяете или удаляете network ACL правило, или связываете или разъединяете subnet с network ACL, все входящие и исходящие постоянные соединения останутся подключенными. Новые правила будут применяться только к новым соединениям.
После того как постоянное соединение разорвано, новые соединения не будут устанавливаться немедленно, пока не истечёт период тайм‑аута отслеживания соединений. Например, после разрыва постоянного ICMP‑соединения новое соединение будет установлено и новое правило будет применено, когда истечёт период тайм‑аута (30s).
Направление | Номер правила | Действие | Протокол | Источник | Диапазон портов источника | Назначение | Диапазон портов назначения |
|---|---|---|---|---|---|---|---|
Входящий | * | Запрет | Все | 0.0.0.0/0 | Все | 0.0.0.0/0 | Все |
Исходящий | * | Запрет | Все | 0.0.0.0/0 | Все | 0.0.0.0/0 | Все |
Направление | Описание |
|---|---|
Входящий | Трафик между instances в одной подсети |
Broadcast‑трафик к 255.255.255.255/32 | |
Multicast‑трафик к 224.0.0.0/24 | |
Исходящий | Трафик между instances в одной подсети |
Broadcast‑трафик к 255.255.255.255/32 | |
Multicast‑трафик к 224.0.0.0/24 | |
TCP‑metadata‑трафик к 169.254.169.254/32 через порт 80 | |
Трафик к 100.125.0.0/16, зарезервированный для публичных сервисов в облаке, таких как адреса DNS‑серверов и NTP‑серверов |
Subnet может быть связан с одним network ACL. Если в network ACL несколько правил, правила применяются в порядке их приоритета. Меньшее число указывает на более высокий приоритет. Значение приоритета правила по умолчанию — *, которое имеет самый низкий приоритет.
Subnet может быть связан только с одним network ACL. Если в network ACL несколько правил, они сопоставляются в порядке возрастания, от наименьшего к наибольшему номеру правила. Правило по умолчанию network ACL помечено звездочкой (*) и является последним правилом, используемым для сопоставления.
Последовательность сопоставления входящего трафика такая же, как и для исходящего трафика. Ниже в качестве примера рассматривается входящий трафик, чтобы описать применение правил.
Рисунок 2 Сопоставление Network ACL

Solution: Вы можете добавить network ACL правила, запрещающие доступ с вредоносных IP-адресов.
Solution: Вы можете добавить network ACL правила, запрещающие доступ по конкретному порту и протоколу, например, порт 445 и TCP.
Solution: Вы можете добавить network ACL правила, контролирующие north-south трафик между подсетями.
Solution: network ACL позволяет корректировать последовательность правил, чтобы часто используемые правила применялись раньше остальных.
Рисунок 3 Процедура настройки network ACL

Нет. | Шаг | Описание | Ссылка |
|---|---|---|---|
1 | Создайте network ACL. | network ACL поставляется с правилами входящего и исходящего трафика по умолчанию, которые запрещают трафик в подсети и из подсети. | |
2 | Добавьте network ACL правила. | Правила по умолчанию нельзя удалить или изменить. Вы можете добавить пользовательские правила для управления трафиком в подсети и из подсети. Трафик будет в первую очередь сопоставляться с пользовательскими правилами. | |
3 | Свяжите network ACL с одной или несколькими подсетями. | Вы можете связать network ACL с одной или несколькими подсетями. Если network ACL включён, правила network ACL управляют трафиком в подсетях и из подсетей. Подсеть может быть связана только с одним network ACL. |
Transfer Client IP Address включён для слушателей load balancer.
Load balancer по‑прежнему может перенаправлять трафик к backend servers, даже если существует правило, запрещающее трафик от load balancer к backend servers.