Security Group vs Network ACL

Duas camadas de filtragem, dois lugares diferentes

Os dois filtram tráfego dentro da VPC, mas atuam em camadas distintas. O Security Group protege o recurso (a instância). A Network ACL protege a subnet inteira. Visualizar as camadas resolve praticamente qualquer questão sobre o tema.

Security Group

  • Atua no nível do recurso (instância/ENI)
  • Com estado (stateful): a resposta do tráfego permitido volta automaticamente
  • Só permite: não existe regra de negação
  • Avalia todas as regras antes de decidir

Network ACL

  • Atua no nível da subnet
  • Sem estado (stateless): entrada e saída precisam ser liberadas separadamente
  • Permite e nega explicitamente
  • Regras avaliadas em ordem numérica

Regra para a prova

Regra por instância → Security Group

Regra por subnet, com negação explícita → Network ACL

Security Group e Network ACL em camadas Tráfego Amazon VPC Subnet Network ACL nível da subnet Security Group EC2 nível do recurso
A Network ACL filtra na fronteira da subnet. O Security Group filtra no recurso. O tráfego atravessa as duas camadas, nessa ordem.

Detalhes que costumam decidir a questão

  • Bloquear um IP específico só é possível com Network ACL: o Security Group não tem regra de negação.
  • O tráfego entra pela subnet (NACL) antes de chegar ao recurso (Security Group).
  • Ambos são responsabilidade do cliente no modelo de responsabilidade compartilhada.