Comportement avec état ou sans état
Comprenez pourquoi le trafic de retour est traité différemment par chaque contrôle.
Comportement avec état ou sans état est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Deux modèles
La différence fondamentale entre les groupes de sécurité et les ACL réseau réside dans le suivi de l’état. Les groupes de sécurité sont avec état ; les ACL réseau sont sans état. Cette seule propriété modifie la façon dont vous écrivez les règles, recherchez la cause d’un trafic supprimé et raisonnez sur les paquets de retour.
Ce que signifie « avec état »
Avec état signifie que le pare-feu mémorise chaque connexion qu’il autorise. Lorsqu’un groupe de sécurité autorise une demande entrante, il autorise automatiquement la réponse correspondante vers l’extérieur en suivant la connexion dans une table d’état. Vous n’écrivez jamais de règle pour le trafic de retour.
Ce que signifie « sans état »
Sans état signifie que le pare-feu évalue chaque paquet indépendamment, sans mémoriser les paquets précédents. Une ACL réseau qui autorise une demande entrante n’autorise pas automatiquement la réponse. Vous devez ajouter une règle distincte pour la direction du retour, sinon la réponse est supprimée.
Pourquoi cela compte pour le trafic de retour
Un client se connecte à votre serveur Web sur le port 443. Le serveur répond depuis le port 443 vers un port éphémère élevé du client. Avec un groupe de sécurité, cette réponse est automatique. Avec une NACL, vous devez autoriser en sortie la plage de ports éphémères, sinon la connexion semble rester bloquée avant d’échouer.
Le piège des ports éphémères
Oublier les ports éphémères dans les règles sortantes d’une NACL est l’erreur sans état la plus courante. La demande atteint le serveur, mais la réponse est rejetée silencieusement. Autorisez toujours la plage éphémère concernée (généralement 1024–65535) pour les réponses sortantes dans les NACL personnalisées.
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOWDifférences pour le dépannage
Lorsque le trafic est mystérieusement bloqué, vérifiez la couche qui correspond au symptôme. Si une connexion s’établit mais que les réponses échouent, suspectez une NACL sans état à laquelle les ports éphémères font défaut. Si rien ne se connecte, suspectez l’absence d’une autorisation dans un groupe de sécurité ou un refus NACL sur le port demandé.
Ordre d’évaluation
Pour le trafic entrant vers une ressource, la NACL est évaluée en premier à la périphérie du sous-réseau, puis le groupe de sécurité au niveau de l’ENI. Pour le trafic sortant, le groupe de sécurité est vérifié en premier, puis la NACL. Les deux doivent autoriser le trafic pour qu’il passe ; chacune des deux couches peut donc bloquer silencieusement un flux.
Performance et simplicité
Le suivi de l’état rend les groupes de sécurité plus simples à gérer, ce qui explique pourquoi ils constituent l’outil quotidien. Vous décrivez l’intention une seule fois et le trafic de retour fonctionne automatiquement. Les NACL sans état nécessitent deux fois plus de règles et un calcul minutieux des ports ; elles sont donc utilisées de manière sélective.
Quand l’absence d’état est utile
L’absence d’état peut parfois être un avantage. Comme les NACL traitent chaque paquet isolément, une règle de refus bloque le trafic dans une direction sans affecter l’autre et s’applique immédiatement à toutes les connexions, y compris celles déjà établies. Les NACL sont ainsi efficaces pour les blocages fermes et immédiats pendant les incidents.
Connexions établies
La modification d’une règle de groupe de sécurité affecte les connexions existantes suivies pour leurs nouveaux paquets, mais le suivi de l’état peut maintenir certains flux actifs brièvement. Un refus NACL, puisqu’elle est sans état, prend effet dès le paquet suivant de n’importe quelle connexion. Cette immédiateté est importante pour contenir un attaquant actif.
Modèle mental récapitulatif
Imaginez le groupe de sécurité comme un videur intelligent qui se souvient des personnes qu’il a laissées entrer et les laisse ressortir, et la NACL comme une feuille de règles vérifiée pour chaque paquet, sans mémoire. Savoir lequel des deux fonctionne avec état est l’un des points les plus souvent évalués à l’examen SCS-C02.
Vérification rapide
Appliquez la distinction entre fonctionnement avec état et sans état.
Récapitulatif
Les groupes de sécurité sont avec état : les demandes autorisées obtiennent automatiquement un trafic de retour. Les ACL réseau sont sans état : chaque paquet est évalué seul, vous devez donc autoriser explicitement les ports éphémères pour les réponses. L’ordre entrant est NACL puis SG ; l’ordre sortant est SG puis NACL, et les deux doivent autoriser le trafic. Une connexion qui s’établit mais dont les réponses échouent signale une absence d’autorisation des ports éphémères dans une couche sans état.
Questions Fréquemment Posées
La leçon « Comportement avec état ou sans état » est-elle gratuite ?
Oui — le texte complet de « Comportement avec état ou sans état » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Comportement avec état ou sans état » ?
Comprenez pourquoi le trafic de retour est traité différemment par chaque contrôle. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Comportement avec état ou sans état » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment les groupes de sécurité filtrent le trafic
- Comment les ACL réseau filtrent les sous-réseaux
- Comportement avec état ou sans état
- Superposer les deux pour une défense en profondeur