O ACL no AWS é um firewall sem estado, o que significa que ele trata todas as solicitações (entrada ou saída) como conexões independentes. Portanto, se você estiver tentando permitir que a porta 22 do servidor possa ser acessada do cliente, será necessário ativar as conexões dos dois lados (entrada para a porta 22 do servidor + saída para a porta aleatória [1024-65535] do cliente) .
Considerando que, se você está lidando com "Security Groups", você só precisa permitir a entrada para a porta 22. É só porque "Security Group" é um firewall statefull e controla a conexão de entrada, portanto você não precisa permitir explicitamente a conexão de saída para a porta [1024-65535] aleatória do cliente.