AWS Network ACL映射Network Firewall规则组及部署必要性咨询
问题解答
1. Network ACL规则映射到Network Firewall无状态规则组的方案
- 入站规则映射:原NACL入站规则的源地址、协议、端口配置直接复用,将目标地址字段填写为NACL关联子网的CIDR或整个VPC的CIDR范围,动作与原NACL规则保持一致(允许/拒绝)即可。
- 出站规则映射:原NACL出站规则的目标地址、协议、端口配置直接复用,将源地址字段填写为NACL关联子网的CIDR或整个VPC的CIDR范围,动作与原NACL规则保持一致即可。
- 其他适配细节:
- 原NACL允许所有端口的规则,对应在Network Firewall规则中填写端口范围
0-65535 - 两者均默认携带隐式全局拒绝规则,无需额外配置对应规则
- 原NACL的deny规则直接对应Network Firewall无状态规则的DROP动作即可
- 原NACL允许所有端口的规则,对应在Network Firewall规则中填写端口范围
2. 已部署NACL、WAF、Shield Advanced场景下是否需要Network Firewall
取决于你的业务安全需求,三类现有服务和Network Firewall的防护边界完全不重叠:
- NACL仅支持子网级四层无状态IP/端口过滤,无任何流量内容检测能力
- WAF仅覆盖HTTP/HTTPS的七层Web流量防护,无法处理非Web类的TCP/UDP流量
- Shield Advanced仅针对DDoS攻击做流量清洗,不覆盖访问控制、入侵检测类需求
- Network Firewall可覆盖三类服务无法实现的能力:VPC东西向流量微分段管控、非Web流量的四层/七层访问控制、IDS/IPS入侵检测防御、域名级出站流量过滤、全局统一流量策略管控
如果你的业务仅对外提供Web服务,无内部流量管控、非Web流量防护、入侵检测类需求,可不需要部署Network Firewall;存在上述任意一项需求的情况下,就需要补充部署Network Firewall。
内容的提问来源于stack exchange,提问作者bittersour
相关产品推荐
相关产品推荐

