Zustandsbehaftetes und zustandsloses Verhalten
Verstehen Sie, warum Rückverkehr von den einzelnen Kontrollen unterschiedlich behandelt wird.
Zustandsbehaftetes und zustandsloses Verhalten ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Zwei Modelle
Der grundlegendste Unterschied zwischen Security Groups und Network ACLs ist die Zustandsverfolgung. Security Groups sind zustandsbehaftet, Network ACLs sind zustandslos. Diese eine Eigenschaft verändert, wie Sie Regeln schreiben, verworfenen Datenverkehr untersuchen und Rückpakete nachvollziehen.
Was zustandsbehaftet bedeutet
Zustandsbehaftet bedeutet, dass sich die Firewall jede von ihr erlaubte Verbindung merkt. Wenn eine Security Group eine eingehende Anfrage erlaubt, lässt sie automatisch die passende Antwort nach außen zu und verfolgt die Verbindung in einer Zustandstabelle. Für den Rückverkehr müssen Sie keine eigene Regel schreiben.
Was zustandslos bedeutet
Zustandslos bedeutet, dass die Firewall jedes Paket unabhängig und ohne Kenntnis vorheriger Pakete auswertet. Eine Network ACL, die eine eingehende Anfrage erlaubt, lässt die Antwort nicht automatisch zu. Sie müssen eine separate Regel für die Rückrichtung hinzufügen, sonst wird die Antwort verworfen.
Warum das für Rückverkehr wichtig ist
Ein Client verbindet sich über Port 443 mit Ihrem Webserver. Der Server antwortet von Port 443 an einen hohen ephemeren Port des Clients. Bei einer Security Group wird diese Antwort automatisch zugelassen. Bei einer NACL benötigen Sie eine ausgehende Allow-Regel für den ephemeren Bereich, sonst scheint die Verbindung zu hängen und schlägt anschließend fehl.
Die Falle mit den ephemeren Ports
Das Vergessen von ephemeren Ports in ausgehenden NACL-Regeln ist der häufigste Fehler bei zustandslosen Firewalls. Die Anfrage erreicht den Server, aber die Antwort wird unbemerkt abgewiesen. Erlauben Sie in benutzerdefinierten NACLs für ausgehende Antworten stets den relevanten Bereich ephemerer Ports (häufig 1024–65535).
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOWUnterschiede bei der Fehlerbehebung
Wenn Datenverkehr auf unerklärliche Weise blockiert wird, prüfen Sie die Ebene, die zum beobachteten Problem passt. Wenn eine Verbindung hergestellt wird, aber Antworten ausbleiben, vermuten Sie eine zustandslose NACL ohne ephemere Ports. Wenn überhaupt keine Verbindung zustande kommt, vermuten Sie eine fehlende Allow-Regel in der Security Group oder eine NACL-Deny-Regel für den Anfrageport.
Reihenfolge der Auswertung
Bei eingehendem Datenverkehr zu einer Ressource wird zuerst die NACL am Subnetzrand und anschließend die Security Group an der ENI ausgewertet. Bei ausgehendem Datenverkehr wird zuerst die Security Group und anschließend die NACL geprüft. Beide müssen den Datenverkehr erlauben, damit er passieren kann. Daher kann jede der beiden Ebenen einen Datenfluss unbemerkt blockieren.
Leistung und Einfachheit
Die Zustandsbehaftung macht Security Groups einfacher zu verwalten und erklärt, warum sie im Alltag verwendet werden. Sie beschreiben die gewünschte Kommunikation einmal, und der Rückverkehr funktioniert automatisch. Zustandslose NACLs erfordern doppelt so viele Regeln und eine sorgfältige Berechnung der Ports, weshalb sie gezielt eingesetzt werden.
Wann Zustandslosigkeit hilfreich ist
Zustandslosigkeit kann gelegentlich ein Vorteil sein. Da NACLs jedes Paket einzeln behandeln, blockiert eine Deny-Regel den Datenverkehr in einer Richtung, ohne die andere zu beeinflussen, und gilt sofort für alle Verbindungen, auch für bereits bestehende. Dadurch eignen sich NACLs für harte, unmittelbare Blockierungen während eines Vorfalls.
Bestehende Verbindungen
Wenn Sie eine Security-Group-Regel ändern, wirkt sich dies bei neuen Paketen auf bestehende, verfolgte Verbindungen aus, wobei die Zustandsverfolgung manche Datenflüsse noch kurz aufrechterhalten kann. Eine NACL-Deny-Regel wirkt aufgrund ihrer Zustandslosigkeit bereits beim nächsten Paket jeder Verbindung. Diese Unmittelbarkeit ist wichtig, wenn ein aktiver Angreifer eingedämmt werden soll.
Mentales Modell zur Zusammenfassung
Stellen Sie sich die Security Group als einen aufmerksamen Türsteher vor, der sich merkt, wen er hereingelassen hat, und diese Personen wieder hinauswinkt. Die NACL ist dagegen ein Regelblatt, das für jedes Paket geprüft wird und kein Gedächtnis besitzt. Zu wissen, welches Steuerungselement zustandsbehaftet ist, gehört zu den am häufigsten geprüften Fakten in der SCS-C02-Prüfung.
Kurzer Check
Wenden Sie den Unterschied zwischen zustandsbehaftet und zustandslos an.
Zusammenfassung
Security Groups sind zustandsbehaftet: Erlaubte Anfragen erhalten automatisch erlaubten Rückverkehr. Network ACLs sind zustandslos: Jedes Paket wird für sich beurteilt, daher müssen Sie für Antworten ephemere Ports ausdrücklich erlauben. Die Reihenfolge lautet eingehend NACL, dann SG; ausgehend SG, dann NACL. Beide müssen den Datenverkehr erlauben. Verbindungen, die zustande kommen, deren Antworten aber fehlschlagen, weisen auf eine Lücke bei den ephemeren Ports einer zustandslosen Firewall hin.
Häufig gestellte Fragen
Ist die Lektion „Zustandsbehaftetes und zustandsloses Verhalten“ kostenlos?
Ja — der vollständige Text von „Zustandsbehaftetes und zustandsloses Verhalten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zustandsbehaftetes und zustandsloses Verhalten“?
Verstehen Sie, warum Rückverkehr von den einzelnen Kontrollen unterschiedlich behandelt wird. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Zustandsbehaftetes und zustandsloses Verhalten“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie Security Groups Datenverkehr filtern
- Wie Network ACLs Subnetze filtern
- Zustandsbehaftetes und zustandsloses Verhalten
- Beide für Defense in Depth kombinieren