上級・異常系 Pro-lite対象・登録不要
Network ACLの戻り通信許可漏れ
往路TCP/443とSecurity Groupは許可されていますが、statelessなNetwork ACLのoutboundにClient ephemeral port許可がなく、SYN/ACKが復路で破棄される状態です。
- 結果
- 復路NACL REJECT / SYN timeout
- 主なプロトコル
- TCP / Network ACL / VPC Flow Logs / Load Balancer
- 停止または分岐地点
- 往路とSG通過後、復路ephemeral portがoutbound NACLでDrop
最初に確認する証跡
- inbound NACLのTCP/443 ALLOWとoutbound ephemeral port範囲
- VPC Flow Logsの往路ACCEPTと復路REJECT
- Security Group ALLOW、Load Balancer access log未記録、target転送0件
正常系との違い
正常系はSYN/ACKがClientのephemeral portへ戻りACKを交換します。Security Groupと異なりNetwork ACLはstatelessなので、往路TCP/443と復路ephemeral portを個別に許可します。
このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。
パケットの動きで確認する