

**引入全新的主机体验 AWS WAF**

现在，您可以使用更新的体验访问控制台中任意位置的 AWS WAF 功能。有关更多详细信息，请参阅[使用控制台](https://docs.aws.amazon.com/waf/latest/developerguide/working-with-console.html)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 在 Firewall Manager 中使用网络 ACL 规则和标记
<a name="network-acls-fms-managed"></a>

本节介绍网络 ACL 策略规则规范以及由 Firewall Manager 管理的网络 ACLs 。

**在托管网络 ACL 上进行标记**  
Firewall Manager 使用值为 `true` 的 `FMManaged` 标签来标记托管网络 ACL。Firewall Manager 仅在设置了 ACLs 此标签的网络上执行修复。

**您在策略中定义的规则**  
在网络 ACL 策略规范中，您可以为入站流量定义要首先和最后运行的规则，并为出站流量定义要首先和最后运行的规则。

默认情况下，您可以定义最多 5 条入站规则，按照策略中第一条和最后一条规则的任意组合使用。同样，您可以定义最多 5 条出站规则。有关这些限制的更多信息，请参阅 [软限额](fms-limits.md#fms-limits-mutable)。有关网络的一般限制的信息 ACLs，请参阅 [Amazon VPC *用户指南 ACLs中的 Amazon VPC* 网络配额](https://docs.aws.amazon.com/vpc/latest/userguide/amazon-vpc-limits.html#vpc-limits-nacls)。

您不需要为策略规则分配规则编号。相反，您可以按照评估规则的顺序指定规则，然后 Firewall Manager 使用该顺序在其管理的网络 ACLs 中分配规则编号。

此外，您还可以管理策略的网络 ACL 规则规范，就如同通过 Amazon VPC 管理网络 ACL 中的规则一样。有关 Amazon VPC 中网络 ACL 管理的信息，请参阅 A **mazon VPC 用户指南 ACLs**中的[[使用网络](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html#nacl-tasks)控制子网流量 ACLs](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html)和使用网络。

**托管网络 ACL 中的规则**  
Firewall Manager 在其管理的网络 ACL 中配置规则，它将策略的第一条和最后一条规则置于个人账户管理人员定义的任何自定义规则之前和之后。Firewall Manager 保留自定义规则的顺序。从编号最低的规则开始评估网络 ACLs 。

Firewall Manager 首次创建网络 ACL 时，它使用以下编号定义规则：
+ **第一条规则：1、2、...** — 由您在 Firewall Manager 网络 ACL 策略中定义。

  Firewall Manager 从 1 开始分配规则编号，每次增加 1，规则按照您在策略规范中设置的顺序进行排序。
+ **自定义规则：5,000、5,100、...** — 由个人账户管理人员通过 Amazon VPC 进行管理。

  Firewall Manager 从 5,000 开始为这些规则分配编号，后续每条规则增加 100。
+ **最后一条规则：... 32,765、32,766**：由您在 Firewall Manager 网络 ACL 策略中定义。

  Firewall Manager 分配的规则编号止于最大数字 32766，每次增加 1，规则按照您在策略规范中设置的顺序进行排序。

网络 ACL 初始化后，Firewall Manager 无法控制各个帐户在其托管网络中所做的更改 ACLs。个人账户可以更改网络 ACL 而不使其违反规定，前提是任何自定义规则的编号保持在策略的第一条和最后一条规则之间，且第一条和最后一条规则保持其指定的顺序。在管理自定义规则时，最佳做法是遵守本节所述的编号。