Tilstandsbevarende kontra tilstandsløs atferd
Forstå hvorfor returtrafikk håndteres ulikt av de to kontrollene.
Tilstandsbevarende kontra tilstandsløs atferd er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
To modeller
Den viktigste forskjellen mellom sikkerhetsgrupper og network ACL-er er tilstandssporing. Sikkerhetsgrupper er tilstandsbevarende, mens network ACL-er er tilstandsløse. Denne ene egenskapen endrer hvordan De skriver regler, feilsøker blokkert trafikk og vurderer returpakker.
Hva tilstandsbevarende betyr
Tilstandsbevarende betyr at brannmuren husker hver tilkobling den tillater. Når en sikkerhetsgruppe tillater en innkommende forespørsel, tillater den automatisk det tilhørende svaret ut igjen og sporer tilkoblingen i en tilstandstabell. De trenger aldri å skrive en regel for returtrafikken.
Hva tilstandsløs betyr
Tilstandsløs betyr at brannmuren evaluerer hver pakke uavhengig, uten å huske tidligere pakker. En network ACL som tillater en innkommende forespørsel, tillater ikke automatisk svaret. De må legge til en separat regel for returretningen, ellers blir svaret forkastet.
Hvorfor dette er viktig for returtrafikken
En klient kobler seg til webserveren på port 443. Serveren svarer fra port 443 til klienten på en høy ephemeral-port. Med en sikkerhetsgruppe skjer dette automatisk. Med en NACL trenger De en utgående tillatelse for området med ephemeral-porter, ellers ser tilkoblingen ut til å henge før den mislykkes.
Fellen med ephemeral-porter
Å glemme ephemeral-porter i utgående NACL-regler er den vanligste tilstandsløse feilen. Forespørselen når serveren, men svaret blir avvist uten noen tydelig feilmelding. Tillat alltid det relevante området med ephemeral-porter (vanligvis 1024–65535) for utgående svar i egendefinerte NACL-er.
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOWForskjeller ved feilsøking
Når trafikk på mystisk vis blir blokkert, bør De kontrollere laget som passer med symptomet. Hvis en tilkobling opprettes, men svarene mislykkes, bør De mistenke en tilstandsløs NACL som mangler ephemeral-porter. Hvis ingenting kobler seg til, bør De mistenke en manglende tillatelse i sikkerhetsgruppen eller en NACL-avvisning på forespørselsporten.
Evalueringsrekkefølge
For innkommende trafikk til en ressurs evalueres NACL-en først ved subnettkanten, og deretter sikkerhetsgruppen ved ENI-en. For utgående trafikk kontrolleres sikkerhetsgruppen først, og deretter NACL-en. Begge må tillate trafikken for at den skal passere, så begge lag kan blokkere en flyt uten noen tydelig feilmelding.
Ytelse og enkelhet
Tilstandsbevaringen gjør sikkerhetsgrupper enklere å administrere, og er grunnen til at de er det daglige verktøyet. De beskriver hensikten én gang, og returtrafikken fungerer automatisk. Tilstandsløse NACL-er krever dobbelt så mange regler og nøye beregning av porter, og brukes derfor selektivt.
Når tilstandsløshet er nyttig
Tilstandsløshet kan av og til være en fordel. Fordi NACL-er behandler hver pakke separat, blokkerer en avvisningsregel trafikk i én retning uten å påvirke den andre, og den gjelder umiddelbart for alle tilkoblinger, også allerede etablerte tilkoblinger. Dette gjør NACL-er effektive for harde, umiddelbare blokkeringer under sikkerhetshendelser.
Etablerte tilkoblinger
Hvis De endrer en regel i en sikkerhetsgruppe, påvirker det eksisterende sporede tilkoblinger for nye pakker, men tilstandssporingen kan holde enkelte flyter aktive en kort stund. En NACL-avvisning er tilstandsløs og trer i kraft for den aller neste pakken i enhver tilkobling. Denne umiddelbarheten er viktig når De begrenser en aktiv angriper.
Mental modell
Tenk på sikkerhetsgruppen som en smart dørvakt som husker hvem han slapp inn, og slipper dem ut igjen, mens NACL-en er et regelark som kontrolleres for hver pakke uten hukommelse. Å vite hvilken av dem som er tilstandsbevarende, er et av de mest testede punktene på SCS-C02-eksamenen.
Hurtigsjekk
Bruk forskjellen mellom tilstandsbevarende og tilstandsløs.
Oppsummering
Sikkerhetsgrupper er tilstandsbevarende: tillatte forespørsler får automatisk returtrafikk. Network ACL-er er tilstandsløse: hver pakke vurderes separat, så De må eksplisitt tillate ephemeral-porter for svar. For innkommende trafikk er rekkefølgen NACL og deretter SG; for utgående trafikk er den SG og deretter NACL, og begge må tillate. Tilkoblinger som opprettes, men der svarene mislykkes, tyder på et manglende område med ephemeral-porter i en tilstandsløs kontroll.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Tilstandsbevarende kontra tilstandsløs atferd» gratis?
Ja – hele teksten i «Tilstandsbevarende kontra tilstandsløs atferd» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Tilstandsbevarende kontra tilstandsløs atferd»?
Forstå hvorfor returtrafikk håndteres ulikt av de to kontrollene. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Tilstandsbevarende kontra tilstandsløs atferd»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hvordan sikkerhetsgrupper filtrerer trafikk
- Hvordan Network ACL-er filtrerer subnett
- Tilstandsbevarende kontra tilstandsløs atferd
- Lagdeling av begge for dybdeforsvar