Tillståndsbaserat kontra tillståndslöst beteende
Förstå varför returtrafik hanteras olika av respektive kontroll.
Tillståndsbaserat kontra tillståndslöst beteende är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Två modeller
Den djupaste skillnaden mellan säkerhetsgrupper och nätverks-ACL:er är tillståndsspårning. Säkerhetsgrupper är tillståndskänsliga, medan nätverks-ACL:er är tillståndslösa. Denna enda egenskap förändrar hur du skriver regler, felsöker blockerad trafik och resonerar om returpaket.
Vad tillståndskänslig innebär
Tillståndskänslig innebär att brandväggen kommer ihåg varje anslutning som den tillåter. När en säkerhetsgrupp tillåter en inkommande begäran tillåter den automatiskt det matchande svaret tillbaka ut och spårar anslutningen i en tillståndstabell. Du behöver aldrig skriva en regel för returtrafik.
Vad tillståndslös innebär
Tillståndslös innebär att brandväggen utvärderar varje paket separat utan att minnas tidigare paket. En nätverks-ACL som tillåter en inkommande begäran tillåter inte automatiskt svaret. Du måste lägga till en separat regel för returriktningen, annars släpps svaret inte igenom.
Varför det är viktigt för returtrafik
En klient ansluter till din webbserver på port 443. Servern svarar från port 443 till klienten på en hög ephemeral-port. Med en säkerhetsgrupp tillåts detta svar automatiskt. Med en NACL behöver du en utgående tillåtelse för ephemeral-intervallet, annars verkar anslutningen hänga sig och misslyckas sedan.
Fällan med ephemeral-portar
Att glömma ephemeral-portar i NACL-regler för utgående trafik är det vanligaste tillståndslösa misstaget. Begäran når servern, men svaret avvisas utan tydlig varning. Tillåt alltid det relevanta ephemeral-intervallet (vanligen 1024–65535) för utgående svar i anpassade NACL:er.
# Outbound NACL allow for return traffic
Rule 100: TCP 1024-65535 to 0.0.0.0/0 ALLOWSkillnader vid felsökning
När trafik blockeras utan tydlig anledning kontrollerar du det lager som motsvarar symtomet. Om en anslutning upprättas men svaren misslyckas, misstänk en tillståndslös NACL där ephemeral-portar saknas. Om ingenting ansluter alls, misstänk en saknad tillåtelse i säkerhetsgruppen eller ett NACL-nekande på begärans port.
Utvärderingsordning
För inkommande trafik till en resurs utvärderas NACL:en först vid subnätets gräns och därefter säkerhetsgruppen vid ENI:n. För utgående trafik kontrolleras säkerhetsgruppen först och sedan NACL:en. Båda måste tillåta trafiken för att den ska passera, så båda lagren kan blockera ett flöde utan tydlig varning.
Prestanda och enkelhet
Tillståndskänslighet gör säkerhetsgrupper enklare att hantera och är anledningen till att de används till vardags. Du beskriver avsikten en gång, och returtrafiken fungerar automatiskt. Tillståndslösa NACL:er kräver dubbelt så många regler och noggranna portberäkningar, vilket är anledningen till att de används selektivt.
När tillståndslöshet är användbar
Tillståndslöshet är ibland en fördel. Eftersom NACL:er behandlar varje paket separat blockerar en nekanderegel trafik i en riktning utan att påverka den andra och gäller omedelbart för alla anslutningar, även etablerade. Det gör NACL:er effektiva för hårda och omedelbara blockeringar under incidenter.
Etablerade anslutningar
Om du ändrar en regel i en säkerhetsgrupp påverkar det befintliga spårade anslutningar för nya paket, men tillståndsspårningen kan hålla vissa flöden vid liv en kort stund. Ett NACL-nekande, som är tillståndslöst, börjar gälla för nästa paket i vilken anslutning som helst. Denna omedelbara effekt är viktig när du begränsar en aktiv angripare.
Mental sammanfattningsmodell
Tänk på säkerhetsgruppen som en smart dörrvakt som minns vilka personer den släppte in och vinkar ut dem igen, och på NACL:en som ett regelblad som kontrolleras per paket utan minne. Att veta vilken av dem som är tillståndskänslig är en av de mest testade kunskaperna på SCS-C02-examen.
Snabbtest
Tillämpa skillnaden mellan tillståndskänsligt och tillståndslöst.
Sammanfattning
Säkerhetsgrupper är tillståndskänsliga: tillåtna begäranden får automatiskt returtrafik. Nätverks-ACL:er är tillståndslösa: varje paket bedöms separat, så du måste uttryckligen tillåta ephemeral-portar för svar. För inkommande trafik är ordningen NACL och sedan SG; för utgående trafik SG och sedan NACL, och båda måste tillåta. Anslutningar som upprättas men vars svar misslyckas tyder på en lucka i de tillståndslösa reglerna för ephemeral-portar.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Tillståndsbaserat kontra tillståndslöst beteende” gratis?
Ja – hela texten till ”Tillståndsbaserat kontra tillståndslöst beteende” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Tillståndsbaserat kontra tillståndslöst beteende”?
Förstå varför returtrafik hanteras olika av respektive kontroll. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Tillståndsbaserat kontra tillståndslöst beteende”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Så filtrerar Security Groups trafik
- Så filtrerar Network ACLs subnät
- Tillståndsbaserat kontra tillståndslöst beteende
- Kombinera båda för defense in depth