Comportamiento con estado frente a sin estado
Comprenda por qué cada control gestiona de forma distinta el tráfico de retorno
Comportamiento con estado frente a sin estado es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Dos modelos
La diferencia fundamental entre los grupos de seguridad y las ACL de red es el seguimiento del estado. Los grupos de seguridad tienen estado; las ACL de red no tienen estado. Esta única propiedad cambia la forma de escribir reglas, solucionar problemas de tráfico descartado y razonar sobre los paquetes de respuesta.
Qué significa tener estado
Tener estado significa que el firewall recuerda cada conexión que permite. Cuando un grupo de seguridad permite una solicitud entrante, permite automáticamente que la respuesta correspondiente salga, realizando el seguimiento de la conexión en una tabla de estados. Nunca debe escribir una regla para el tráfico de respuesta.
Qué significa no tener estado
No tener estado significa que el firewall evalúa cada paquete de forma independiente, sin recordar los paquetes anteriores. Una ACL de red que permite una solicitud entrante no permite automáticamente la respuesta. Debe añadir una regla independiente para la dirección de retorno; de lo contrario, la respuesta se descarta.
Por qué importa para el tráfico de respuesta
Un cliente se conecta a su servidor web por el puerto 443. El servidor responde desde el puerto 443 hacia un puerto efímero alto del cliente. Con un grupo de seguridad, esta respuesta es automática. Con una NACL, necesita un permiso saliente para el rango de puertos efímeros; de lo contrario, la conexión parece quedar bloqueada y finalmente falla.
La trampa de los puertos efímeros
Olvidar los puertos efímeros en las reglas salientes de una NACL es el error más común al trabajar sin estado. La solicitud llega al servidor, pero la respuesta se rechaza silenciosamente. Permita siempre el rango de puertos efímeros correspondiente (habitualmente 1024–65535) para las respuestas salientes en las NACL personalizadas.
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOWDiferencias en la solución de problemas
Cuando el tráfico se bloquea misteriosamente, compruebe la capa que corresponda al síntoma. Si la conexión se establece pero las respuestas fallan, sospeche de una NACL sin estado a la que le faltan puertos efímeros. Si no se establece ninguna conexión, sospeche de la falta de un permiso en el grupo de seguridad o de una denegación de la NACL en el puerto de la solicitud.
Orden de evaluación
Para el tráfico entrante hacia un recurso, la NACL se evalúa primero en el borde de la subred y después se evalúa el grupo de seguridad en la ENI. Para el tráfico saliente, primero se comprueba el grupo de seguridad y después la NACL. Ambos deben permitir el tráfico para que pueda pasar, por lo que cualquiera de las dos capas puede bloquear silenciosamente un flujo.
Rendimiento y simplicidad
Tener estado hace que los grupos de seguridad sean más fáciles de administrar y por eso son la herramienta de uso diario. Se describe la intención una sola vez y el tráfico de respuesta funciona automáticamente. Las NACL sin estado requieren el doble de reglas y cálculos cuidadosos de puertos, por lo que se utilizan de forma selectiva.
Cuándo resulta útil no tener estado
No tener estado ofrece ocasionalmente una ventaja. Como las NACL tratan cada paquete de forma independiente, una regla de denegación bloquea el tráfico en una dirección sin afectar a la otra y se aplica de inmediato a todas las conexiones, incluidas las ya establecidas. Esto hace que las NACL sean eficaces para bloqueos firmes e inmediatos durante incidentes.
Conexiones establecidas
Cambiar una regla de un grupo de seguridad afecta a los paquetes nuevos de las conexiones existentes cuyo estado se sigue, pero el seguimiento del estado puede mantener algunos flujos activos brevemente. Una denegación de NACL, al no tener estado, surte efecto en el siguiente paquete de cualquier conexión. Esta inmediatez es importante para contener a un atacante activo.
Modelo mental resumido
Imagine el grupo de seguridad como un portero inteligente que recuerda a quién dejó entrar y le permite volver a salir, y la NACL como una hoja de reglas que se comprueba paquete por paquete y no tiene memoria. Saber cuál de los dos tiene estado es uno de los conceptos que más se evalúan en el examen SCS-C02.
Comprobación rápida
Aplique la diferencia entre tener estado y no tenerlo.
Resumen
Los grupos de seguridad tienen estado: las solicitudes permitidas obtienen automáticamente tráfico de respuesta. Las ACL de red no tienen estado: cada paquete se evalúa por separado, por lo que debe permitir explícitamente los puertos efímeros para las respuestas. El orden entrante es NACL y después SG; el saliente es SG y después NACL, y ambos deben permitirlo. Las conexiones que se establecen pero cuyas respuestas fallan indican una carencia de puertos efímeros en un control sin estado.
Preguntas frecuentes
¿La lección «Comportamiento con estado frente a sin estado» es gratis?
Sí — el texto completo de «Comportamiento con estado frente a sin estado» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Comportamiento con estado frente a sin estado»?
Comprenda por qué cada control gestiona de forma distinta el tráfico de retorno Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Comportamiento con estado frente a sin estado»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo los grupos de seguridad filtran el tráfico
- Cómo las ACL de red filtran las subredes
- Comportamiento con estado frente a sin estado
- Superposición de ambos para una defensa en profundidad