一个EC2实例的Auto Scaling组在同一个子网中运行位于Network Load Balancer后面的应用程序A。本地系统无法通过端口8080访问应用程序A。Flow logs显示流量被拒绝。什么解释了被拒绝的连接?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 子网的网络ACL正在阻止临时端口范围的出站连接。.
为什么这是答案
正确答案是子网的网络ACL正在阻止临时端口范围的出站连接。当客户端(本地系统)尝试连接到负载均衡器后面的应用程序时,它会使用一个源端口(通常是临时端口范围,如1024-65535)发起连接。Network Load Balancer (NLB) 是一个第4层负载均衡器,它会将客户端的源IP地址和源端口保留下来转发给EC2实例。当EC2实例响应客户端时,响应流量会从EC2实例的临时端口范围流出,并通过NLB返回给客户端。如果子网的网络ACL(NACL)的出站规则没有允许临时端口范围的流量,那么EC2实例的响应就无法离开子网,导致连接被拒绝。 其他选项不正确: EC2实例的安全组:安全组是针对实例的,通常会允许来自NLB的入站流量,但这里的问题是出站流量被拒绝。 Network Load Balancer的安全组:NLB不关联安全组。 本地侧的访问控制列表:虽然本地ACL可能阻止出站流量,但Flow Logs显示的是AWS内部的流量被拒绝,这表明问题出在AWS环境中。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡