智能边缘云 IEC-边缘网络概述:网络ACL

时间:2023-12-28 16:07:27

网络ACL

网络ACL是一个子网级别的可选安全层,通过与子网关联的出方向/入方向规则控制出入子网的数据流。

网络ACL与安全组类似,都是安全防护策略,当您想增加额外的安全防护层时,就可以启用网络ACL。安全组只有“允许”策略,但网络ACL可以“拒绝”和“允许”,两者结合起来,可以实现更精细、更复杂的安全访问控制。网络ACL与安全组的详细区别请参见安全组与网络ACL的区别

网络ACL可以应用于类似如下几种场景:

  • 由于应用层需要对外提供服务,因此入方向规则必须放通所有地址,如何防止恶意用户的非正常访问呢?

    解决方案:通过网络ACL添加拒绝规则,拒绝恶意IP的访问。

  • 隔离具有漏洞的应用端口,比如Wanna Cry,关闭445端口

    解决方案:通过网络ACL添加拒绝规则,拒绝恶意协议和端口,比如TCP:445端口。

  • 子网内的通信无防护诉求,仅有子网间的访问限制。

    解决方案:通过网络ACL设置子网间的访问规则

  • 对访问频繁的应用,调整安全规则顺序,提高性能。

    解决方案:网络ACL支持规则编排,可以把访问频繁的规则置顶。

support.huaweicloud.com/usermanual-iec/iec_02_0601.html