Stateless смотрит каждый пакет изолированно (ACL по 5-tuple); stateful отслеживает состояние сессии и пропускает ответные пакеты автоматически, если сессия установлена легитимно. Stateful проще для TCP-политик и точнее против простых спуфингов ответов.
Разбор
- Классические ACL на маршрутизаторах часто stateless.
- UDP/ICMP сложнее моделировать как «состояние».
- NGFW добавляют DPI/app-id поверх state.
- Ошибки в state table при атаках — отдельный класс рисков.
Итог
Stateful учитывает сессию; stateless — только поля пакета.