Zachowanie stanowe a bezstanowe
Zrozumieją Państwo, dlaczego każdy mechanizm inaczej obsługuje ruch powrotny.
Zachowanie stanowe a bezstanowe to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Dwa modele
Najważniejsza różnica między security groups a network ACL to śledzenie stanu. Security groups są stanowe, a network ACL są bezstanowe. Ta jedna właściwość zmienia sposób zapisywania reguł, diagnozowania odrzuconego ruchu i analizowania pakietów powrotnych.
Co oznacza działanie stanowe
Stanowe działanie oznacza, że zapora zapamiętuje każde dozwolone połączenie. Gdy security group zezwoli na żądanie przychodzące, automatycznie zezwala również na pasującą odpowiedź wychodzącą, śledząc połączenie w tabeli stanów. Nie trzeba pisać reguły dla ruchu powrotnego.
Co oznacza działanie bezstanowe
Bezstanowe działanie oznacza, że zapora ocenia każdy pakiet niezależnie, bez pamiętania wcześniejszych pakietów. Network ACL, która zezwala na żądanie przychodzące, nie zezwala automatycznie na odpowiedź. Trzeba dodać osobną regułę dla kierunku powrotnego, inaczej odpowiedź zostanie odrzucona.
Dlaczego ma to znaczenie dla ruchu powrotnego
Klient łączy się z serwerem internetowym na porcie 443. Serwer odpowiada z portu 443 na wysoki port efemeryczny klienta. W przypadku security group ta odpowiedź jest dozwolona automatycznie. W przypadku NACL trzeba dodać regułę outbound allow dla zakresu portów efemerycznych, inaczej połączenie będzie sprawiać wrażenie zawieszonego, a następnie zakończy się niepowodzeniem.
Pułapka portów efemerycznych
Zapomnienie o portach efemerycznych w regułach outbound NACL to najczęstszy błąd związany z działaniem bezstanowym. Żądanie dociera do serwera, ale odpowiedź zostaje po cichu odrzucona. W niestandardowych NACL należy zawsze zezwalać na odpowiedni zakres portów efemerycznych (często 1024–65535) dla odpowiedzi wychodzących.
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOWRóżnice w rozwiązywaniu problemów
Gdy ruch jest w tajemniczy sposób blokowany, należy sprawdzić warstwę odpowiadającą objawom. Jeśli połączenie zostaje ustanowione, ale odpowiedzi nie docierają, należy podejrzewać bezstanową NACL bez portów efemerycznych. Jeśli nie można nawiązać żadnego połączenia, przyczyną może być brak reguły allow w security group albo odrzucenie żądania na porcie przez NACL.
Kolejność oceny
W przypadku ruchu przychodzącego do zasobu NACL jest oceniana jako pierwsza na granicy podsieci, a następnie security group przy ENI. W przypadku ruchu wychodzącego najpierw sprawdzana jest security group, a potem NACL. Obie warstwy muszą zezwolić na ruch, aby mógł on przejść, dlatego każda z nich może po cichu zablokować przepływ.
Wydajność i prostota
Działanie stanowe upraszcza zarządzanie security groups i dlatego są one narzędziem używanym na co dzień. Wystarczy raz opisać założenia, a ruch powrotny działa automatycznie. Bezstanowe NACL wymagają podwojenia liczby reguł i dokładnego obliczania zakresów portów, dlatego stosuje się je wybiórczo.
Kiedy działanie bezstanowe pomaga
Brak stanu bywa czasem zaletą. Ponieważ NACL traktują każdy pakiet niezależnie, reguła deny blokuje ruch w jednym kierunku bez wpływu na drugi i natychmiast dotyczy wszystkich połączeń, także już ustanowionych. Dzięki temu NACL skutecznie nadają się do zdecydowanych, natychmiastowych blokad podczas incydentów.
Ustanowione połączenia
Zmiana reguły security group wpływa na istniejące śledzone połączenia dla nowych pakietów, ale śledzenie stanu może przez krótki czas utrzymywać niektóre przepływy. Odrzucenie przez NACL, jako mechanizm bezstanowy, zaczyna działać od następnego pakietu dowolnego połączenia. Ta natychmiastowość ma znaczenie podczas powstrzymywania aktywnego napastnika.
Model myślowy — podsumowanie
Wyobraź sobie security group jako inteligentnego bramkarza, który pamięta, kogo wpuścił, i wypuszcza te osoby z powrotem, a NACL jako kartę reguł sprawdzaną dla każdego pakietu, bez pamięci. Wiedza o tym, który mechanizm jest stanowy, należy do najczęściej sprawdzanych zagadnień na egzaminie SCS-C02.
Szybkie sprawdzenie
Zastosuj rozróżnienie między działaniem stanowym a bezstanowym.
Podsumowanie
Security groups są stanowe: dozwolone żądania automatycznie otrzymują zezwolenie na ruch powrotny. Network ACL są bezstanowe: każdy pakiet jest oceniany niezależnie, dlatego trzeba jawnie zezwolić na porty efemeryczne dla odpowiedzi. Dla ruchu przychodzącego kolejność to NACL, a następnie SG; dla wychodzącego — SG, a następnie NACL. Obie warstwy muszą zezwolić na ruch. Połączenie, które zostaje ustanowione, ale nie otrzymuje odpowiedzi, wskazuje na brak reguły dla portów efemerycznych w bezstanowej warstwie.
Często zadawane pytania
Czy lekcja „Zachowanie stanowe a bezstanowe” jest bezpłatna?
Tak — pełny tekst „Zachowanie stanowe a bezstanowe” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Zachowanie stanowe a bezstanowe”?
Zrozumieją Państwo, dlaczego każdy mechanizm inaczej obsługuje ruch powrotny. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Zachowanie stanowe a bezstanowe”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak Security Groups filtrują ruch
- Jak Network ACL filtrują podsieci
- Zachowanie stanowe a bezstanowe
- Łączenie obu mechanizmów w obronie warstwowej