Firewall kiểm soát traffic mạng theo tập luật (cho phép/chặn dựa trên IP, port, protocol, hướng) — ranh giới giữa vùng tin cậy và không tin cậy.
Trên AWS có hai lớp firewall ảo, hay bị hỏi so sánh:
- Security Group (mức instance): stateful — nếu cho một kết nối vào thì chiều trả về tự động được phép. Chỉ có luật allow (không có deny tường minh). Đánh giá tất cả luật cùng lúc.
- Network ACL (mức subnet): stateless — phải mở luật cho cả hai chiều vào và ra. Có cả allow lẫn deny, xét luật theo số thứ tự cho tới khi khớp.
Mẹo nhớ: SG stateful, quanh instance; NACL stateless, quanh subnet. Thực tế dùng SG là chính, NACL cho lớp chặn thô ở biên subnet. Nguyên tắc: default deny, chỉ mở port cần thiết.