Security Group vs Network ACL
Duas camadas de filtragem, dois lugares diferentes
Os dois filtram tráfego dentro da VPC, mas atuam em camadas distintas. O Security Group protege o recurso (a instância). A Network ACL protege a subnet inteira. Visualizar as camadas resolve praticamente qualquer questão sobre o tema.
Security Group
- Atua no nível do recurso (instância/ENI)
- Com estado (stateful): a resposta do tráfego permitido volta automaticamente
- Só permite: não existe regra de negação
- Avalia todas as regras antes de decidir
Network ACL
- Atua no nível da subnet
- Sem estado (stateless): entrada e saída precisam ser liberadas separadamente
- Permite e nega explicitamente
- Regras avaliadas em ordem numérica
Regra para a prova
Regra por instância → Security Group
Regra por subnet, com negação explícita → Network ACL
Detalhes que costumam decidir a questão
- Bloquear um IP específico só é possível com Network ACL: o Security Group não tem regra de negação.
- O tráfego entra pela subnet (NACL) antes de chegar ao recurso (Security Group).
- Ambos são responsabilidade do cliente no modelo de responsabilidade compartilhada.