서브넷 레벨 방화벽. stateless. allow·deny 모두 명시.
SG가 인스턴스 단위라면 NACL은 서브넷 단위. stateless라 양방향 규칙 필요.
SG만으로 충분한 경우 대부분. NACL은 특정 IP 차단 등 보조적.