测验:安全组与 NACL
安全组只开放入站 80 端口,为什么响应仍能发出?
- 因为 NACL 代为处理响应流量
- 因为路由表确定了响应路径
- 因为绑定了公网 IP
- 因为出站默认允许,且它会记录连接状态并自动允许响应
NACL 中“入站已开放,但收不到响应”的原因是什么?
- 规则编号顺序错误,后面的规则被忽略
- 安全组阻止了出站
- NACL 无状态,未在出站方向开放响应所用的临时端口范围
- 路由表缺少返回路径
NACL 规则依次为 100 전체 ALLOW、200 TCP22 DENY 时,22 端口会怎样?
- 被阻止——应用编号 200 的 DENY
- 每次请求的结果不同
- 规则冲突并报错
- 被允许——编号 100 已作出决定,不再评估编号 200
在安全组规则的来源中指定另一个安全组有什么好处?
- 即使实例 IP 或实例数量变化,也无需修改规则
- 规则评估更快,响应延迟更低
- 规则更少,费用更低
- 会留下已允许流量的日志
为什么 NACL 规则编号常采用 100、200、300 这样留有间隔的方式?
- 让规则列表更美观
- 编号越大,评估越快
- 为以后在规则之间插入新规则留出空间
- 规范要求按 100 递增
安全组允许所有出站流量有什么风险?
- 规则变多,性能下降
- 费用随允许规则数量增加
- 被入侵后,数据外传和外部通信的路径仍然畅通
- 出站流量没有风险