上級・異常系 Pro-lite対象・登録不要

Network ACLの戻り通信許可漏れ

往路TCP/443とSecurity Groupは許可されていますが、statelessなNetwork ACLのoutboundにClient ephemeral port許可がなく、SYN/ACKが復路で破棄される状態です。

結果
復路NACL REJECT / SYN timeout
主なプロトコル
TCP / Network ACL / VPC Flow Logs / Load Balancer
停止または分岐地点
往路とSG通過後、復路ephemeral portがoutbound NACLでDrop

最初に確認する証跡

  • inbound NACLのTCP/443 ALLOWとoutbound ephemeral port範囲
  • VPC Flow Logsの往路ACCEPTと復路REJECT
  • Security Group ALLOW、Load Balancer access log未記録、target転送0件

正常系との違い

正常系はSYN/ACKがClientのephemeral portへ戻りACKを交換します。Security Groupと異なりNetwork ACLはstatelessなので、往路TCP/443と復路ephemeral portを個別に許可します。

このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。

パケットの動きで確認する