상태 저장 방식과 상태 비저장 방식 비교
각 제어 수단이 반환 트래픽을 다르게 처리하는 이유를 이해해 보세요.
상태 저장 방식과 상태 비저장 방식 비교은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
두 가지 모델
보안 그룹과 네트워크 ACL의 가장 근본적인 차이는 상태 추적입니다. 보안 그룹은 상태 저장이고 네트워크 ACL은 상태 비저장입니다. 이 한 가지 속성이 규칙 작성 방식, 차단된 트래픽의 문제 해결 방식, 반환 패킷을 판단하는 방식을 바꿉니다.
상태 저장의 의미
상태 저장이란 방화벽이 허용한 각 연결을 기억한다는 뜻입니다. 보안 그룹이 인바운드 요청을 허용하면 연결을 상태 테이블에서 추적하면서 일치하는 응답의 아웃바운드 전송도 자동으로 허용합니다. 반환 트래픽을 위한 규칙을 별도로 작성할 필요가 없습니다.
상태 비저장의 의미
상태 비저장이란 방화벽이 이전 패킷에 대한 기억 없이 모든 패킷을 독립적으로 평가한다는 뜻입니다. 인바운드 요청을 허용하는 네트워크 ACL이 응답까지 자동으로 허용하지는 않습니다. 반환 방향에 대한 별도의 규칙을 추가하지 않으면 응답이 삭제됩니다.
반환 트래픽에서 이것이 중요한 이유
클라이언트가 포트 443을 통해 웹 서버에 연결한다고 가정해 보겠습니다. 서버는 높은 번호의 임시 포트에서 클라이언트의 포트 443으로 응답합니다. 보안 그룹에서는 이 응답이 자동으로 허용됩니다. NACL에서는 임시 포트 범위에 대한 아웃바운드 허용 규칙이 필요하며, 그렇지 않으면 연결이 멈춘 것처럼 보이다가 실패합니다.
임시 포트 함정
NACL 아웃바운드 규칙에서 임시 포트를 빠뜨리는 것은 상태 비저장 방식에서 가장 흔한 실수입니다. 요청은 서버에 도달하지만 응답은 조용히 거부됩니다. 사용자 지정 NACL에서 아웃바운드 응답에 필요한 임시 포트 범위(일반적으로 1024–65535)를 항상 허용하십시오.
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOW문제 해결 방식의 차이
트래픽이 원인 모르게 차단되면 증상에 해당하는 계층을 확인하십시오. 연결은 수립되지만 응답이 실패한다면 임시 포트가 누락된 상태 비저장 NACL을 의심하십시오. 아무것도 연결되지 않는다면 보안 그룹의 허용 규칙 누락이나 요청 포트에 대한 NACL 거부를 의심하십시오.
평가 순서
리소스로 향하는 인바운드 트래픽은 서브넷 경계의 NACL이 먼저 평가된 다음 ENI의 보안 그룹이 평가됩니다. 아웃바운드 트래픽에서는 보안 그룹을 먼저 확인한 다음 NACL을 확인합니다. 트래픽이 통과하려면 두 계층 모두 허용해야 하므로 어느 계층에서든 흐름이 조용히 차단될 수 있습니다.
성능과 단순성
상태 저장 방식은 보안 그룹을 관리하기 쉽게 만들며, 보안 그룹이 일상적인 도구로 사용되는 이유이기도 합니다. 의도를 한 번만 지정하면 반환 트래픽이 자동으로 처리됩니다. 상태 비저장 NACL은 두 배의 규칙과 세심한 포트 계산이 필요하므로 선택적으로 사용됩니다.
상태 비저장이 유용한 경우
상태 비저장 방식은 경우에 따라 장점이 있습니다. NACL은 각 패킷을 독립적으로 처리하므로 거부 규칙이 한 방향의 트래픽만 차단하고 다른 방향에는 영향을 주지 않으며, 이미 수립된 연결을 포함한 모든 연결에 즉시 적용됩니다. 따라서 사고가 발생했을 때 강력하고 즉각적인 차단에 효과적입니다.
수립된 연결
보안 그룹 규칙을 변경하면 새 패킷에 대해 기존에 추적 중인 연결에도 영향을 주지만, 상태 추적 때문에 일부 흐름이 잠시 유지될 수 있습니다. 상태 비저장인 NACL의 거부 규칙은 모든 연결의 바로 다음 패킷부터 적용됩니다. 이러한 즉시성은 현재 공격자를 격리할 때 중요합니다.
요약 사고 모델
보안 그룹은 들어오도록 허용한 대상을 기억하고 다시 나갈 때 보내 주는 영리한 경비원으로, NACL은 기억 없이 패킷마다 확인하는 규칙표로 생각하십시오. 어느 쪽이 상태 저장인지 아는 것은 SCS-C02 시험에서 가장 자주 평가되는 지식 중 하나입니다.
빠른 확인
상태 저장과 상태 비저장의 차이를 적용해 보십시오.
복습
보안 그룹은 상태 저장이므로 허용된 요청의 반환 트래픽이 자동으로 허용됩니다. 네트워크 ACL은 상태 비저장이므로 모든 패킷을 독립적으로 판단하며, 응답에 사용할 임시 포트를 명시적으로 허용해야 합니다. 인바운드 순서는 NACL 다음 SG이고, 아웃바운드 순서는 SG 다음 NACL이며 두 계층 모두 허용해야 합니다. 연결은 수립되지만 응답이 실패한다면 상태 비저장 방식에서 임시 포트가 누락된 것입니다.
자주 묻는 질문
“상태 저장 방식과 상태 비저장 방식 비교” 강의는 무료인가요?
네 — “상태 저장 방식과 상태 비저장 방식 비교” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“상태 저장 방식과 상태 비저장 방식 비교”에서 뭘 배우나요?
각 제어 수단이 반환 트래픽을 다르게 처리하는 이유를 이해해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“상태 저장 방식과 상태 비저장 방식 비교” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 보안 그룹이 트래픽을 필터링하는 방법
- 네트워크 ACL이 서브넷을 필터링하는 방법
- 상태 저장 방식과 상태 비저장 방식 비교
- 심층 방어를 위한 두 방식의 계층화