Stateful 和 Stateless 是 AWS VPC 安全控制的核心差異,對應 Security Group(狀態性)和 Network ACL(無狀態性),決定流量回應是否自動允許。
運作機制
Stateful 機制追蹤連線狀態(如 TCP SYN/ACK),允許進流量後自動放行回應流量,無需鏡像出站規則;Stateless 獨立檢查每個封包,進出皆需明確規則。
Security Group 為 Stateful(實例層),僅需設 Inbound HTTP 80,即自動允許回應;NACL 為 Stateless(子網層),需同時設 Inbound 80 + Outbound 1024-65535(暫時埠)。比較表格

Stateful 簡化管理但無法明確拒絕,Stateless 提供 Deny 彈性但配置複雜,雙層使用為最佳實務。









