A Contoso Retail executa um Application Load Balancer (ALB) voltado para a internet e vários outros serviços voltados para o público nas mesmas sub-redes públicas. A equipe de segurança precisa bloquear imediatamente o tráfego abusivo originado de 198.51.100.0/24 para todos os recursos nessas sub-redes, não apenas para o ALB. O que eles devem fazer?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Adicionar uma regra de negação de entrada na ACL de rede associada às sub-redes públicas para bloquear 198.51.100.0/24..
Por que esta é a resposta
A ACL de rede (NACL) opera no nível da sub-rede e é sem estado, o que significa que ela avalia todas as regras para cada pacote. Adicionar uma regra de negação de entrada na NACL associada às sub-redes públicas bloqueará o tráfego de 198.51.100.0/24 para todos os recursos dentro dessas sub-redes, não apenas para o ALB, atendendo ao requisito de bloqueio imediato e abrangente. Adicionar uma regra de negação ao grupo de segurança do ALB bloquearia o tráfego apenas para o ALB, não para outros serviços nas mesmas sub-redes. Associar uma web ACL do AWS WAF ao ALB também bloquearia o tráfego apenas no nível do ALB, e não para todos os recursos da sub-rede. Modificar a tabela de rotas para fazer um blackhole do tráfego é uma medida mais drástica e pode afetar a disponibilidade de forma mais ampla, além de não ser o método mais direto para bloquear um CIDR específico em uma sub-rede.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão