0Pricing
AWS Security Academy · Урок

Поведение с отслеживанием состояния и без него

Поймите, почему каждый из этих механизмов по-разному обрабатывает обратный трафик.

«Поведение с отслеживанием состояния и без него» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Две модели

Главное различие между группами безопасности и сетевыми списками управления доступом — это отслеживание состояния. Группы безопасности отслеживают состояние, а сетевые списки управления доступом — нет. Это единственное свойство меняет написание правил, поиск причин отброшенного трафика и анализ обратных пакетов.

Что значит «с отслеживанием состояния»

Отслеживание состояния означает, что брандмауэр запоминает каждое разрешённое соединение. Когда группа безопасности разрешает входящий запрос, она автоматически разрешает соответствующий ответ наружу, отслеживая соединение в таблице состояний. Для обратного трафика не нужно писать отдельное правило.

Что значит «без отслеживания состояния»

Отсутствие отслеживания состояния означает, что брандмауэр оценивает каждый пакет независимо и не запоминает предыдущие пакеты. Сетевой список управления доступом, разрешивший входящий запрос, не разрешает ответ автоматически. Необходимо добавить отдельное правило для обратного направления, иначе ответ будет отброшен.

Почему это важно для обратного трафика

Клиент подключается к веб-серверу через порт 443. Сервер отвечает с порта 443 на высокий эфемерный порт клиента. С группой безопасности этот ответ разрешается автоматически. Для NACL необходимо исходящее разрешение эфемерного диапазона, иначе соединение сначала будет выглядеть зависшим, а затем завершится ошибкой.

Ловушка эфемерных портов

Забыть указать эфемерные порты в исходящих правилах NACL — самая распространённая ошибка при работе с механизмами без отслеживания состояния. Запрос доходит до сервера, но ответ незаметно отклоняется. В пользовательских NACL всегда разрешайте соответствующий эфемерный диапазон (обычно 1024–65535) для исходящих ответов.

# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0  ALLOW

Различия при устранении неполадок

Если трафик загадочным образом блокируется, проверьте уровень, соответствующий симптомам. Если соединение устанавливается, но ответы не проходят, подозревайте NACL без отслеживания состояния, в котором не разрешены эфемерные порты. Если соединение вообще не устанавливается, ищите отсутствующее разрешение в группе безопасности или запрет NACL для порта запроса.

Порядок проверки

Для входящего трафика к ресурсу сначала проверяется NACL на границе подсети, затем группа безопасности на ENI. Для исходящего трафика сначала проверяется группа безопасности, затем NACL. Оба механизма должны разрешить трафик, поэтому любой из уровней может незаметно заблокировать поток.

Производительность и простота

Отслеживание состояния упрощает управление группами безопасности и поэтому делает их повседневным инструментом. Вы один раз описываете намерение, а обратный трафик начинает работать автоматически. NACL без отслеживания состояния требуют вдвое больше правил и тщательного расчёта портов, поэтому используются выборочно.

Когда отсутствие состояния полезно

Отсутствие отслеживания состояния иногда даёт преимущество. Поскольку NACL рассматривают каждый пакет отдельно, запрещающее правило блокирует трафик в одном направлении, не затрагивая другое, и сразу применяется ко всем соединениям, включая уже установленные. Поэтому NACL эффективны для жёстких немедленных блокировок во время инцидентов.

Установленные соединения

Изменение правила группы безопасности влияет на существующие отслеживаемые соединения для новых пакетов, но отслеживание состояния может ненадолго сохранить некоторые потоки активными. Запрет NACL, поскольку этот механизм не отслеживает состояние, начинает действовать уже для следующего пакета любого соединения. Такая немедленность важна при сдерживании активного злоумышленника.

Итоговая мысленная модель

Представляйте группу безопасности как умного вышибалу, который помнит, кого впустил, и выпускает этих людей обратно, а NACL — как лист правил, проверяемый для каждого пакета без запоминания предыдущих событий. Понимание того, какой механизм отслеживает состояние, — один из наиболее часто проверяемых фактов на экзамене SCS-C02.

Быстрая проверка

Примените различие между отслеживанием состояния и его отсутствием.

Итоги

Группы безопасности отслеживают состояние: для разрешённых запросов обратный трафик разрешается автоматически. Сетевые списки управления доступом не отслеживают состояние: каждый пакет оценивается отдельно, поэтому для ответов необходимо явно разрешать эфемерные порты. Для входящего трафика порядок таков: NACL, затем SG; для исходящего — SG, затем NACL, и оба механизма должны разрешить трафик. Если соединение устанавливается, но ответы не проходят, это указывает на отсутствие разрешения эфемерных портов в механизме без отслеживания состояния.

Часто задаваемые вопросы

Урок «Поведение с отслеживанием состояния и без него» бесплатный?

Да — полный текст урока «Поведение с отслеживанием состояния и без него» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Поведение с отслеживанием состояния и без него»?

Поймите, почему каждый из этих механизмов по-разному обрабатывает обратный трафик. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Поведение с отслеживанием состояния и без него»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как группы безопасности фильтруют трафик
  2. Как сетевые ACL фильтруют подсети
  3. Поведение с отслеживанием состояния и без него
  4. Совместное применение для эшелонированной защиты
← Назад к AWS Security Academy