Perilaku Stateful dan Stateless
Pahami alasan lalu lintas balasan ditangani secara berbeda oleh setiap kontrol.
Perilaku Stateful dan Stateless adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Dua Model
Perbedaan paling mendasar antara grup keamanan dan ACL jaringan adalah pelacakan status. Grup keamanan bersifat stateful, sedangkan ACL jaringan bersifat stateless. Satu sifat ini mengubah cara Anda menulis aturan, memecahkan masalah lalu lintas yang terbuang, dan menalar paket balasan.
Makna Stateful
Stateful berarti firewall mengingat setiap koneksi yang diizinkannya. Saat grup keamanan mengizinkan permintaan masuk, grup tersebut secara otomatis mengizinkan respons yang sesuai untuk keluar, dengan melacak koneksi itu dalam tabel status. Anda tidak perlu menulis aturan untuk lalu lintas balasan.
Makna Stateless
Stateless berarti firewall mengevaluasi setiap paket secara terpisah tanpa mengingat paket sebelumnya. ACL jaringan yang mengizinkan permintaan masuk tidak otomatis mengizinkan responsnya. Anda harus menambahkan aturan terpisah untuk arah balasan, atau balasan tersebut akan dibuang.
Mengapa Penting untuk Lalu Lintas Balasan
Klien terhubung ke server web Anda melalui port 443. Server membalas dari port 443 ke klien melalui port sementara yang tinggi. Dengan grup keamanan, balasan ini diizinkan secara otomatis. Dengan NACL, Anda memerlukan aturan izinkan keluar untuk rentang port sementara, atau koneksi akan tampak macet lalu gagal.
Jebakan Port Sementara
Lupa menyertakan port sementara dalam aturan keluar NACL adalah kesalahan stateless yang paling umum. Permintaan mencapai server, tetapi responsnya ditolak tanpa pemberitahuan. Selalu izinkan rentang port sementara yang relevan (umumnya 1024–65535) untuk balasan keluar dalam NACL khusus.
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOWPerbedaan dalam Pemecahan Masalah
Saat lalu lintas terblokir secara misterius, periksa lapisan yang sesuai dengan gejalanya. Jika koneksi berhasil dibuat tetapi balasan gagal, curigai NACL stateless yang tidak mengizinkan port sementara. Jika tidak ada koneksi sama sekali, curigai aturan izinkan grup keamanan yang hilang atau penolakan NACL pada port permintaan.
Urutan Evaluasi
Untuk lalu lintas masuk menuju sumber daya, NACL dievaluasi terlebih dahulu di tepi subnet, kemudian grup keamanan di ENI. Untuk lalu lintas keluar, grup keamanan diperiksa terlebih dahulu, kemudian NACL. Keduanya harus mengizinkan lalu lintas agar dapat lewat, sehingga salah satu lapisan dapat memblokir aliran tanpa pemberitahuan.
Performa dan Kesederhanaan
Sifat stateful membuat grup keamanan lebih mudah dikelola dan menjadi alasan grup keamanan digunakan sehari-hari. Anda menyatakan maksud satu kali, lalu lalu lintas balasan bekerja secara otomatis. NACL stateless memerlukan aturan dua kali lebih banyak dan perhitungan port yang cermat, sehingga penggunaannya lebih selektif.
Saat Stateless Membantu
Sifat stateless terkadang menjadi keunggulan. Karena NACL memperlakukan setiap paket secara terpisah, aturan tolak memblokir lalu lintas dalam satu arah tanpa memengaruhi arah lainnya dan langsung berlaku untuk semua koneksi, termasuk koneksi yang sudah terbentuk. Hal ini membuat NACL efektif untuk pemblokiran keras dan segera selama insiden.
Koneksi yang Sudah Terbentuk
Mengubah aturan grup keamanan memengaruhi koneksi yang sudah ada dan dilacak untuk paket baru, tetapi pelacakan status dapat membuat beberapa aliran tetap aktif selama beberapa saat. Penolakan NACL, karena bersifat stateless, berlaku pada paket berikutnya dari koneksi apa pun. Kecepatan penerapan ini penting saat menahan penyerang yang sedang aktif.
Model Mental Ringkas
Bayangkan grup keamanan sebagai petugas pintu yang cerdas yang mengingat siapa yang diizinkannya masuk dan melambaikan mereka keluar kembali, sedangkan NACL adalah lembar aturan yang diperiksa untuk setiap paket tanpa ingatan. Mengetahui mana yang stateful merupakan salah satu fakta yang paling sering diuji dalam ujian SCS-C02.
Pemeriksaan Singkat
Terapkan perbedaan antara stateful dan stateless.
Rangkuman
Grup keamanan bersifat stateful: permintaan yang diizinkan otomatis mendapatkan lalu lintas balasan. ACL jaringan bersifat stateless: setiap paket dinilai secara terpisah, sehingga Anda harus secara eksplisit mengizinkan port sementara untuk balasan. Urutan masuk adalah NACL lalu SG; urutan keluar adalah SG lalu NACL, dan keduanya harus mengizinkan. Koneksi yang berhasil dibuat tetapi balasannya gagal menandakan adanya celah port sementara pada kontrol stateless.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Perilaku Stateful dan Stateless” gratis?
Ya — teks lengkap “Perilaku Stateful dan Stateless” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Perilaku Stateful dan Stateless”?
Pahami alasan lalu lintas balasan ditangani secara berbeda oleh setiap kontrol. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Perilaku Stateful dan Stateless” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara Security Group Menyaring Lalu Lintas
- Cara Network ACL Menyaring Subnet
- Perilaku Stateful dan Stateless
- Menggabungkan Keduanya untuk Pertahanan Berlapis