セキュリティグループは通信の状態を管理するステートフルなファイアウォールとのことですが

c-dustin-K-Iog-Bqf8E-unsplash.jpg

質問

セキュリティグループは通信の状態を管理するステートフルなファイアウォールとのことですが、ステートフルでないとどんな挙動になるんですか。


異世界でチート能力を手にした俺は、現実世界をも無双する8 〜レベルアップは人生を変えた〜【電子書籍】[ 美紅 ]

価格:704円
(2026/5/11 20:23時点)
感想(0件)

AWSコスト最適化ガイドブック 【電子書籍】[ 門畑 顕博 ]

価格:1540円
(2026/5/11 20:23時点)
感想(0件)


解答

ステートフルな場合(Security Group)

「通信の行き帰りを覚えている」状態です。

例えば:

自PC → EC2:443

を許可すると、

戻り通信:

EC2 → 自PC

は自動許可されます。

つまり:

“行き” を許可すれば “帰り” は自動OK

です。

なのでSecurity Groupでは通常:

  • inboundだけ設定

  • outboundだけ設定

でも通信成立しやすい。


ステートレスの場合(NACLなど)

通信状態を覚えません。

つまり:

行き通信を許可

しても、

戻り通信も別途許可必要

です。


何が起きる?

例えば:

Client → Server:443

を許可しても、

戻りの:

Server → Client:1024-65535

を許可しないと通信失敗。


イメージ

ステートフル

「あ、この通信の返信ね。OK」

ステートレス

「これは新規通信?返信?知らない。毎回ルール確認」

だからステートレスは設定が面倒

特にTCPは:

  • SYN

  • ACK

  • FIN

など往復するので、
戻りポート考慮が必要。


AWSでの違い

Security Group

  • ステートフル

  • インスタンス単位

  • 実務主役


NACL

  • ステートレス

  • サブネット単位

  • 境界防御寄り



ブラウザだけで学べる Googleスプレッドシート プログラミング入門 [ 掌田津耶乃 ]

価格:2618円
(2025/6/9 12:39時点)
感想(2件)


【全品P5倍】A.P.C アーペーセー トップス Standard Grand VPC Tシャツ COHBM M26384 レディース ユニセックス ネイビー 半袖 クルーネック ロゴ ストレートカット

価格:14800円
(2025/4/24 12:47時点)
感想(0件)


 



この記事へのコメント