ฉันเชื่อว่าคำตอบจากรอนนั้นถูกต้อง แต่ไม่ตอบคำถามของคุณ
หากคุณมีอินสแตนซ์ในเครือข่ายย่อยหลายรายการ และอินสแตนซ์ของคุณต้องการสื่อสาร NACL ของคุณจะต้องคำนึงถึงสิ่งนี้ด้วยกฎการอนุญาต ฉันยังไม่ได้ทดสอบสิ่งนี้ แต่ฉันทำงานกับ AWS มานานแล้วและฉันค่อนข้างแน่ใจว่านี่เป็นวิธีที่ได้ผล
สิ่งที่น่าสนใจคือกลุ่มความปลอดภัยเป็นไฟร์วอลล์ที่สามารถพิจารณาได้รอบ ๆ อินเตอร์เฟสเครือข่ายแต่ละอัน ดังนั้นหากคุณต้องการให้อินสแตนซ์ในกลุ่มความปลอดภัยสื่อสาร คุณต้องมีกฎเพื่ออนุญาตให้อินสแตนซ์จากกลุ่มความปลอดภัยเข้าถึงตัวมันเอง
คำตอบสำหรับความคิดเห็นในคำถาม:
พอร์ต
คุณต้องเปิดพอร์ต 80 / 443 บนกลุ่มความปลอดภัยเว็บเซิร์ฟเวอร์ของคุณเท่านั้น ส่วน 1024 - 65535 เป็นพอร์ตชั่วคราว ซึ่งคุณควรอ่านหากต้องการทำความเข้าใจ เริ่มกับ วิกิพีเดีย แต่จากนั้นไปยังสิ่งที่เข้าใจง่ายขึ้นหากคุณต้องการ
ผู้ตรวจสอบ AWS
หน้านี้ กล่าวต่อไปนี้
ตัวแทน Amazon Inspector เริ่มต้นการสื่อสารทั้งหมดกับ Amazon
บริการสารวัตร. ซึ่งหมายความว่าตัวแทนต้องมีขาออก
เส้นทางเครือข่ายไปยังปลายทางสาธารณะเพื่อให้สามารถส่งข้อมูลทางไกลได้
ตัวอย่างเช่น เอเจนต์อาจเชื่อมต่อกับ
arsenal..amazonaws.com หรือปลายทางอาจเป็น Amazon S3
ฝากข้อมูลไว้ที่ s3.dualstack..amazonaws.com ตรวจสอบให้แน่ใจว่าได้เปลี่ยน
ด้วยภูมิภาค AWS จริงที่คุณใช้ Amazon
สารวัตร. สำหรับข้อมูลเพิ่มเติม โปรดดูที่ช่วงที่อยู่ IP ของ AWS เพราะ
การเชื่อมต่อทั้งหมดจากตัวแทนถูกสร้างขึ้นขาออก มันไม่ใช่
จำเป็นต้องเปิดพอร์ตในกลุ่มความปลอดภัยของคุณเพื่ออนุญาตขาเข้า
การสื่อสารกับตัวแทนจาก Amazon Inspector