Security Group — stateful firewall на уровне ENI/instance (разрешающие правила, возврат трафика автоматический); NACL — stateless фильтр на уровне subnet, нужно явно разрешать inbound и outbound.
Разбор
- SG по умолчанию deny inbound, allow outbound (можно менять).
- NACL оцениваются по номеру правила, есть явный deny.
- Операционно чаще управляют SG; NACL — грубая граница subnet.
- Для отладки «почему не коннектится» проверяйте оба + routes.
Итог
SG — stateful у инстанса; NACL — stateless у подсети.