Stateful kontra stateless adfærd
Forstå, hvorfor returtrafik håndteres forskelligt af de enkelte kontroller.
Stateful kontra stateless adfærd er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
To modeller
Den dybeste forskel mellem sikkerhedsgrupper og netværks-ACL'er er sporing af tilstand. Sikkerhedsgrupper er tilstandsbevidste, mens netværks-ACL'er er tilstandsløse. Denne ene egenskab ændrer, hvordan du skriver regler, fejlsøger blokeret trafik og vurderer returpakker.
Hvad tilstandsbevidst betyder
Tilstandsbevidst betyder, at firewallen husker hver forbindelse, den tillader. Når en sikkerhedsgruppe tillader en indgående forespørgsel, tillader den automatisk det tilsvarende svar ud igen, fordi forbindelsen spores i en tilstandstabel. Du skriver aldrig en regel for returtrafik.
Hvad tilstandsløs betyder
Tilstandsløs betyder, at firewallen evaluerer hver pakke uafhængigt uden at huske tidligere pakker. En netværks-ACL, der tillader en indgående forespørgsel, tillader ikke automatisk svaret. Du skal tilføje en separat regel for returretningen, ellers bliver svaret kasseret.
Hvorfor det er vigtigt for returtrafik
En klient opretter forbindelse til din webserver på port 443. Serveren svarer fra port 443 til klienten på en høj midlertidig port. Med en sikkerhedsgruppe sker dette automatisk. Med en NACL skal du have en udgående tilladelse for området af midlertidige porte, ellers ser forbindelsen ud til at hænge og mislykkes derefter.
Fælden med midlertidige porte
At glemme midlertidige porte i NACL-regler for udgående trafik er den mest almindelige tilstandsløse fejl. Forespørgslen når serveren, men svaret afvises ubemærket. Tillad altid det relevante område af midlertidige porte (ofte 1024–65535) for udgående svar i brugerdefinerede NACL'er.
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOWForskelle i fejlsøgning
Når trafik på mystisk vis blokeres, skal du kontrollere det lag, der passer til symptomet. Hvis en forbindelse oprettes, men svarene mislykkes, skal du mistænke en tilstandsløs NACL uden midlertidige porte. Hvis intet overhovedet kan oprette forbindelse, skal du mistænke en manglende tilladelse i sikkerhedsgruppen eller en NACL-afvisning på forespørgselsporten.
Evalueringsrækkefølge
For indgående trafik til en ressource evalueres NACL'en først ved undernettets kant og derefter sikkerhedsgruppen ved ENI'en. For udgående trafik kontrolleres sikkerhedsgruppen først og derefter NACL'en. Begge skal tillade trafikken, før den kan passere, så hvert lag kan ubemærket blokere en datastrøm.
Ydeevne og enkelhed
Tilstandsbevidsthed gør sikkerhedsgrupper enklere at administrere og er årsagen til, at de er det daglige værktøj. Du beskriver hensigten én gang, og returtrafikken fungerer automatisk. Tilstandsløse NACL'er kræver dobbelt så mange regler og omhyggelig beregning af porte, og derfor bruges de udvalgt.
Hvornår tilstandsløshed hjælper
Tilstandsløshed er lejlighedsvis en fordel. Fordi NACL'er behandler hver pakke alene, blokerer en afvisningsregel trafik i én retning uden at påvirke den anden og gælder straks for alle forbindelser, også allerede oprettede forbindelser. Det gør NACL'er effektive til hårde, øjeblikkelige blokeringer under hændelser.
Etablerede forbindelser
Hvis du ændrer en regel i en sikkerhedsgruppe, påvirker det eksisterende sporede forbindelser for nye pakker, men sporing af tilstand kan holde nogle datastrømme i live i kort tid. En NACL-afvisning træder derimod i kraft på den aller næste pakke i enhver forbindelse, fordi NACL'en er tilstandsløs. Denne øjeblikkelighed er vigtig ved inddæmning af en aktiv angriber.
Mental model i opsummering
Tænk på sikkerhedsgruppen som en smart dørmand, der husker, hvem han lukkede ind, og lukker dem ud igen, og på NACL'en som et regelsæt, der kontrolleres pr. pakke uden hukommelse. At vide, hvilken af dem der er tilstandsbevidst, er et af de mest testede fakta på SCS-C02-eksamenen.
Hurtigt tjek
Anvend forskellen mellem tilstandsbevidst og tilstandsløs.
Opsummering
Sikkerhedsgrupper er tilstandsbevidste: tilladte forespørgsler får automatisk returtrafik. Netværks-ACL'er er tilstandsløse: hver pakke vurderes alene, så du skal udtrykkeligt tillade midlertidige porte for svar. Den indgående rækkefølge er NACL og derefter SG; den udgående er SG og derefter NACL, og begge skal tillade trafikken. Forbindelser, der oprettes, men hvis svar mislykkes, tyder på et tilstandsløst hul i området af midlertidige porte.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Stateful kontra stateless adfærd” gratis?
Ja — hele teksten til “Stateful kontra stateless adfærd” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Stateful kontra stateless adfærd”?
Forstå, hvorfor returtrafik håndteres forskelligt af de enkelte kontroller. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Stateful kontra stateless adfærd”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Sådan filtrerer sikkerhedsgrupper trafik
- Sådan filtrerer Network ACLs subnets
- Stateful kontra stateless adfærd
- Lagdeling af begge til defense in depth