السلوك ذو الحالة مقابل عديم الحالة
افهم سبب تعامل كل عنصر تحكم مع حركة المرور العائدة بطريقة مختلفة
السلوك ذو الحالة مقابل عديم الحالة درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
نموذجان
أعمق فرق بين مجموعات الأمان وقوائم التحكم بالوصول إلى الشبكة هو تتبّع الحالة. فمجموعات الأمان ذات حالة، بينما قوائم التحكم بالوصول إلى الشبكة عديمة الحالة. وتغيّر هذه الخاصية الواحدة طريقة كتابة القواعد واستكشاف حركة المرور المسقطة وتحليل الحزم العائدة.
ما معنى أن تكون ذات حالة
تعني ذات حالة أن جدار الحماية يتذكر كل اتصال يسمح به. فعندما تسمح مجموعة الأمان بطلب وارد، فإنها تسمح تلقائيًا بالاستجابة المطابقة إلى الخارج، مع تتبع الاتصال في جدول للحالة. ولا تحتاج أبدًا إلى كتابة قاعدة لحركة المرور العائدة.
ما معنى أن تكون عديمة الحالة
تعني عديمة الحالة أن جدار الحماية يقيّم كل حزمة بشكل مستقل دون تذكّر الحزم السابقة. فإذا سمحت NACL بطلب وارد، فإنها لا تسمح تلقائيًا بالاستجابة. يجب إضافة قاعدة منفصلة لاتجاه العودة، وإلا فسيتم إسقاط الرد.
أهمية ذلك لحركة المرور العائدة
يتصل عميل بخادم الويب على المنفذ 443. ويرد الخادم من المنفذ 443 إلى العميل على منفذ مؤقت مرتفع. تكون هذه الاستجابة تلقائية مع مجموعة الأمان. أما مع NACL، فتحتاج إلى قاعدة سماح صادرة لنطاق المنافذ المؤقتة، وإلا فسيبدو الاتصال عالقًا ثم يفشل.
مشكلة المنفذ المؤقت
يُعد نسيان المنافذ المؤقتة في قواعد NACL الصادرة أكثر الأخطاء شيوعًا في جدران الحماية عديمة الحالة. يصل الطلب إلى الخادم، لكن تُرفض الاستجابة دون تنبيه. اسمح دائمًا بنطاق المنافذ المؤقتة ذي الصلة (وهو عادةً 1024–65535) للاستجابات الصادرة في NACL المخصصة.
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOWاختلافات استكشاف الأخطاء وإصلاحها
عندما تُحظر حركة المرور بطريقة غامضة، تحقق من الطبقة التي تتوافق مع الأعراض. إذا أُنشئ الاتصال لكن فشلت الاستجابات، فاشتبه في NACL عديمة الحالة تفتقد المنافذ المؤقتة. وإذا تعذر إنشاء أي اتصال إطلاقًا، فاشتبه في غياب قاعدة سماح في مجموعة الأمان أو وجود رفض من NACL على منفذ الطلب.
ترتيب التقييم
بالنسبة إلى حركة المرور الواردة إلى مورد، تُقيَّم NACL أولًا عند حافة الشبكة الفرعية، ثم تُقيَّم مجموعة الأمان عند ENI. وبالنسبة إلى حركة المرور الصادرة، يُتحقق من مجموعة الأمان أولًا، ثم من NACL. يجب أن تسمح كلتا الطبقتين بحركة المرور حتى تمر، ولذلك يمكن لأي طبقة حظر التدفق دون تنبيه.
الأداء والبساطة
تجعل الحالة مجموعات الأمان أسهل في الإدارة، ولذلك فهي الأداة اليومية. تحدد نيتك مرة واحدة، وتعمل حركة المرور العائدة تلقائيًا. أما NACL عديمة الحالة فتتطلب ضعف عدد القواعد وحسابًا دقيقًا للمنافذ، ولذلك تُستخدم بشكل انتقائي.
متى تكون انعدام الحالة مفيدًا
قد يكون انعدام الحالة مفيدًا أحيانًا. فبما أن NACL تتعامل مع كل حزمة منفردة، فإن قاعدة الرفض تحظر حركة المرور في اتجاه واحد دون التأثير في الاتجاه الآخر، وتنطبق فورًا على جميع الاتصالات، بما فيها الاتصالات القائمة. وهذا يجعل NACL فعالة للحظر القوي والفوري أثناء الحوادث.
الاتصالات القائمة
يؤثر تغيير قاعدة في مجموعة أمان على الاتصالات القائمة التي يجري تتبعها بالنسبة إلى الحزم الجديدة، لكن تتبع الحالة قد يبقي بعض التدفقات نشطة لفترة وجيزة. أما رفض NACL، وبما أنها عديمة الحالة، فيسري على الحزمة التالية مباشرةً لأي اتصال. وتكتسب هذه الفورية أهمية عند احتواء مهاجم نشط.
نموذج ذهني موجز
تخيّل مجموعة الأمان كـحارس ذكي يتذكر من سمح لهم بالدخول ويشير لهم بالعودة إلى الخارج، وتخيّل NACL كـورقة قواعد تُفحص لكل حزمة دون ذاكرة. تُعد معرفة أيهما ذو حالة من أكثر الحقائق اختبارًا في امتحان SCS-C02.
تحقق سريع
طبّق الفرق بين ذي الحالة وعديم الحالة.
مراجعة
مجموعات الأمان ذات حالة: تحصل الطلبات المسموح بها على حركة المرور العائدة تلقائيًا. أما قوائم التحكم بالوصول إلى الشبكة فهي عديمة الحالة: يُقيَّم كل شيء على حدة، لذا يجب السماح صراحةً بـ المنافذ المؤقتة للاستجابات. يكون ترتيب الوارد NACL ثم SG، والصادر SG ثم NACL، ويجب أن تسمح كلتاهما. ويشير إنشاء الاتصالات مع فشل استجاباتها إلى فجوة في المنافذ المؤقتة ضمن وسيلة تحكم عديمة الحالة.
تعلم AWS Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 30
- الدروس
- 120
الأسئلة الشائعة
هل درس «السلوك ذو الحالة مقابل عديم الحالة» مجاني؟
نعم — نص درس «السلوك ذو الحالة مقابل عديم الحالة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «السلوك ذو الحالة مقابل عديم الحالة»؟
افهم سبب تعامل كل عنصر تحكم مع حركة المرور العائدة بطريقة مختلفة تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «السلوك ذو الحالة مقابل عديم الحالة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف ترشّح مجموعات الأمان حركة المرور
- كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية
- السلوك ذو الحالة مقابل عديم الحالة
- استخدام كليهما للدفاع متعدد الطبقات