Após um evento de DDoS contra um Application Load Balancer (ALB) público, uma empresa colocou o Amazon CloudFront na frente do ALB. No entanto, alguns clientes ainda acessam o ALB diretamente, e as instâncias do Amazon EC2 continuam a atender esse tráfego. Qual combinação de ações garante que as instâncias EC2 recebam apenas solicitações que vêm através do CloudFront? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Configure o CloudFront para adicionar um cabeçalho HTTP personalizado às solicitações que o CloudFront envia para o ALB., Configure o ALB para encaminhar apenas solicitações que incluam o cabeçalho HTTP personalizado..
Por que esta é a resposta
Para garantir que o ALB receba tráfego apenas do CloudFront, é necessário um mecanismo de autenticação entre eles. A primeira ação correta é configurar o CloudFront para adicionar um cabeçalho HTTP personalizado (por exemplo, X-CloudFront-Auth: <secretvalue) a todas as solicitações que ele encaminha para o ALB. A segunda ação correta é configurar o ALB (ou as instâncias EC2 por trás dele, usando um WAF ou regras de segurança) para inspecionar esse cabeçalho. Se o cabeçalho estiver presente e contiver o valor esperado, a solicitação é permitida; caso contrário, é negada. As opções incorretas são: Configurar uma política de chave de cache para um cabeçalho personalizado não garante a restrição de acesso, apenas influencia o cache. Usar X-Forwarded-For é para identificar o IP do cliente original, não para autenticar a origem da solicitação. Usar o mesmo certificado X.509 do ACM garante a criptografia SSL/TLS, mas não restringe o acesso direto ao ALB.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão