0Pricing
Cloud & IT Cert Prep · Aula

Com Estado versus Sem Estado

Entenda por que o tráfego de retorno é tratado de forma diferente por cada controle.

Com Estado versus Sem Estado é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Dois modelos

A diferença mais profunda entre grupos de segurança e ACLs de rede é o rastreamento de estado. Os grupos de segurança mantêm estado; as ACLs de rede não mantêm estado. Essa única propriedade muda a forma como você escreve regras, investiga tráfego descartado e raciocina sobre pacotes de retorno.

O que significa ter estado

Ter estado significa que o firewall se lembra de cada conexão que permite. Quando um grupo de segurança permite uma solicitação de entrada, ele permite automaticamente a resposta correspondente na saída, rastreando a conexão em uma tabela de estado. Você nunca precisa escrever uma regra para o tráfego de retorno.

O que significa não ter estado

Não ter estado significa que o firewall avalia cada pacote de forma independente, sem memória dos pacotes anteriores. Uma ACL de rede que permite uma solicitação de entrada não permite automaticamente a resposta. Você precisa adicionar uma regra separada para a direção de retorno; caso contrário, a resposta será descartada.

Por que isso importa para o tráfego de retorno

Um cliente se conecta ao seu servidor web na porta 443. O servidor responde da porta 443 para o cliente em uma porta efêmera alta. Com um grupo de segurança, essa resposta é automática. Com uma NACL, você precisa de uma permissão de saída para o intervalo de portas efêmeras; caso contrário, a conexão parece travar e depois falha.

A armadilha das portas efêmeras

Esquecer as portas efêmeras nas regras de saída da NACL é o erro sem estado mais comum. A solicitação chega ao servidor, mas a resposta é rejeitada silenciosamente. Sempre permita o intervalo efêmero relevante (normalmente 1024–65535) para respostas de saída nas NACLs personalizadas.

# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0  ALLOW

Diferenças na solução de problemas

Quando o tráfego é bloqueado misteriosamente, verifique a camada que corresponde ao sintoma. Se uma conexão é estabelecida, mas as respostas falham, suspeite de uma NACL sem estado sem portas efêmeras permitidas. Se nada consegue se conectar, suspeite da ausência de uma permissão no grupo de segurança ou de uma negação da NACL na porta da solicitação.

Ordem de avaliação

Para o tráfego de entrada destinado a um recurso, a NACL é avaliada primeiro no limite da sub-rede e, depois, o grupo de segurança na ENI. Para a saída, o grupo de segurança é verificado primeiro e, depois, a NACL. Ambas precisam permitir o tráfego para que ele passe; portanto, qualquer uma das camadas pode bloquear silenciosamente um fluxo.

Desempenho e simplicidade

O controle de estado torna os grupos de segurança mais simples de gerenciar e é por isso que eles são a ferramenta usada no dia a dia. Você descreve a intenção uma vez, e o tráfego de retorno funciona automaticamente. As NACLs sem estado exigem o dobro de regras e cálculos cuidadosos de portas, por isso são usadas de forma seletiva.

Quando não ter estado ajuda

A ausência de estado ocasionalmente é uma vantagem. Como as NACLs tratam cada pacote de forma independente, uma regra de negação bloqueia o tráfego em uma direção sem afetar a outra e se aplica instantaneamente a todas as conexões, inclusive às já estabelecidas. Isso torna as NACLs eficazes para bloqueios rígidos e imediatos durante incidentes.

Conexões estabelecidas

Alterar uma regra de grupo de segurança afeta conexões existentes rastreadas para novos pacotes, mas o rastreamento de estado pode manter alguns fluxos ativos por pouco tempo. Uma negação na NACL, por não manter estado, entra em vigor no pacote seguinte de qualquer conexão. Essa imediaticidade é importante ao conter um invasor ativo.

Modelo mental resumido

Imagine o grupo de segurança como um porteiro inteligente que se lembra de quem deixou entrar e permite que essa pessoa saia, e a NACL como uma folha de regras verificada pacote a pacote, sem memória. Saber qual deles mantém estado é um dos fatos mais cobrados no exame SCS-C02.

Verificação rápida

Aplique a distinção entre manter e não manter estado.

Recapitulação

Os grupos de segurança mantêm estado: as solicitações permitidas recebem tráfego de retorno automaticamente. As ACLs de rede não mantêm estado: cada pacote é avaliado isoladamente, portanto você precisa permitir explicitamente as portas efêmeras para as respostas. A ordem de entrada é NACL e depois SG; a de saída é SG e depois NACL, e ambos precisam permitir o tráfego. Conexões estabelecidas cujas respostas falham indicam uma lacuna nas portas efêmeras de um controle sem estado.

Perguntas Frequentes

A aula “Com Estado versus Sem Estado” é grátis?

Sim — o texto completo de “Com Estado versus Sem Estado” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Com Estado versus Sem Estado”?

Entenda por que o tráfego de retorno é tratado de forma diferente por cada controle. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Com Estado versus Sem Estado”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como os Grupos de Segurança Filtram o Tráfego
  2. Como as ACLs de Rede Filtram Sub-redes
  3. Com Estado versus Sem Estado
  4. Combinando Ambos para uma Defesa em Profundidade
← Voltar para Cloud & IT Cert Prep