一位安全工程师正在设计一个电商应用,该应用运行在由Application Load Balancer (ALB) 后面的Auto Scaling组中的Amazon EC2实例上。该应用使用Amazon RDS数据库实例。只有流向应用的HTTP/HTTPS流量应该暴露给互联网。应用必须调用一个外部支付提供商,该提供商只允许来自预定义源IP地址列表的流量。随着环境的扩展,与提供商的通信不能中断。安全工程师应该推荐哪些行动组合?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个正在使用的可用区中,为每个私有子网部署一个NAT gateway。, 将数据库实例放置在私有子网中。, 配置Auto Scaling组以在私有子网中启动EC2实例。.
为什么这是答案
为了满足安全要求,将EC2实例和RDS数据库实例放置在私有子网中是最佳实践。这样可以确保只有ALB能够直接接收来自互联网的HTTP/HTTPS流量,而应用服务器和数据库则不直接暴露。在每个可用区为每个私有子网部署NAT Gateway,可以使私有子网中的EC2实例能够访问互联网(例如,调用外部支付提供商)而无需暴露其私有IP地址,同时提供固定的出站IP地址,满足支付提供商的IP白名单要求。将数据库实例放置在公共子网中会直接暴露数据库,增加安全风险。在公共子网中启动EC2实例也违背了最小权限原则。在私有子网中部署ALB是错误的,ALB需要面向互联网接收流量,应部署在公共子网。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡