# 创建网络ACL
#### 操作场景
网络ACL与安全组的防护范围不同，安全组对云服务器、云容器、云数据库等实例进行防护，网络ACL对子网进行防护。安全组是必选的安全防护层，当您还想增加额外的安全防护层时，可以参考以下章节创建网络ACL。两者结合起来，可以实现更精细、更复杂的安全访问控制。
网络ACL创建完成后，您需要根据实际业务场景（如允许/禁止特定端口、IP地址段的访问），自定义添加访问控制规则。然后将配置好规则的网络ACL关联至子网，以防护子网内实例。具体操作如下：
- [步骤一：创建网络ACL]
- [步骤二：添加网络ACL规则]
- [步骤三：将子网关联至网络ACL]
 
 #### 步骤一：创建网络ACL
1. 进入[网络ACL列表页面](https://console.huaweicloud.com/vpc/?locale=zh-cn#/vpc/firewalls/list)。
2. 在网络ACL列表右上方，单击"创建网络ACL"。
3. 根据界面提示信息，设置网络ACL的参数。
   表1网络ACL参数说明 
   | 参数    | 参数说明                                                                                                                                                                                                                                                                                                                                        | 取值样例                                                             |
   |:---|:---|:---|
   | 区域  | 必选参数。 网络ACL必须和待绑定的子网位于同一个区域。                                                                                                                                                                                                                                                                      | -                                                             |
   | 名称  | 必选参数。 网络ACL的名称。 网络ACL的名称只能由中文、英文字母、数字、下划线（_）、中划线（-）和点（.）组成，且不能有空格，长度不能大于64个字符。                                                                                                                                                                              | fw-A                                                             |
   | 企业项目 | 必选参数。 创建网络ACL时，可以将网络ACL加入已启用的企业项目。 企业项目管理提供了一种按企业项目管理云资源的方式，帮助您实现以企业项目为基本单元的资源及人员的统一管理，默认项目为default。 关于创建和管理企业项目的详情，请参见[《企业管理用户指南》](https://support.huaweicloud.com/usermanual-em/zh-cn_topic_0131965280.html)。 | default                                                        |
   | 标签 | 可选参数。 您可以在创建网络ACL的时候为网络ACL绑定标签，标签用于标识网络ACL资源，可通过标签实现对网络ACL资源的分类和搜索。 关于标签更详细的说明，请参见[管理网络ACL标签](https://support.huaweicloud.com/usermanual-vpc/vpc_acl_0013.html)。                                                                                       | "标签键"：test "标签值"：01 |
   | 描述   | 可选参数。 网络ACL的描述信息。 描述信息内容不能超过255个字符，且不能包含\<、\>符号。                                                                                                                                                                                                            | -                                                                |
      
   
4. 网络ACL参数设置完成后，单击"立即创建"，完成创建。
 
 #### 步骤二：添加网络ACL规则
网络ACL创建完成后，自带入方向和出方向默认规则，拒绝出入子网的流量。您需要根据业务需求添加自定义规则，流量将会优先匹配自定义规则，具体操作请参见[添加网络ACL规则](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0051746702.html)。
 #### 步骤三：将子网关联至网络ACL
您需要将子网关联至网络ACL，并且当网络ACL状态为"已开启"时，网络ACL规则会对出入子网的流量生效，具体操作请参见[将子网关联至网络ACL](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0051746700.html)。
