Azure NSG状态性及出站拒绝规则疑问:与AWS安全组对比
Azure NSGs的状态性与拒绝规则机制(对比AWS Security Groups)
先明确你提到的AWS Security Groups场景:
Example AWS Security Group inbound/outbound rulesInbound: Port 80 from the internet
Outbound: Port 443 to the internet
AWS SG是状态化的,外部发起的80端口入站请求,对应的回程出站80流量会被自动放行,哪怕出站规则只允许443端口。
针对你的问题,Azure NSGs的逻辑如下:
- Azure NSGs同样具备状态性,核心机制和AWS SG一致:对于已通过入站规则允许的连接,其反向的回程流量会被自动允许,无需额外配置出站规则。
- 针对你描述的场景:如果手动设置了隐式拒绝所有出站流量(注:Azure NSG默认隐式规则是允许所有出站,你需要添加一条优先级较低的拒绝所有出站的规则来实现),同时配置了允许某服务80端口入站的规则——那么外部发起的80端口入站请求对应的回程出站80流量,会被NSG自动放行,不会被拒绝。
- 但要注意:如果是你的资源主动发起的出站80端口流量(不是响应入站请求的回程),则会被拒绝,因为没有对应的出站允许规则。
内容的提问来源于stack exchange,提问作者x3nr0s
相关产品推荐
相关产品推荐

