一家公司在单个 AWS VPC 中运行工作负载。该架构包含多个用于 AWS 服务的接口 VPC 终端节点(例如 Amazon CloudWatch Logs 和 AWS KMS)。所有终端节点都使用同一个安全组,该安全组未附加到任何其他资源。安全审查发现共享安全组的权限过于宽松。公司希望收紧安全组规则,但又不能中断 VPC 资源通过接口终端节点访问 AWS 服务。当前安全组规则如下: 选项: 1. • 入站 - 规则 1:来自 0.0.0.0/0 的 TCP 443 • 入站 - 规则 2:来自 VPC CIDR 的 TCP 443 • 出站 - 规则 1:所有协议/端口到 0.0.0.0/0 应删除哪些规则才能满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 入站 - 规则 1 和出站 - 规则 1, 入站 - 规则 1 和出站 - 规则 1.
为什么这是答案
正确答案是“入站 - 规则 1 和出站 - 规则 1”。接口 VPC 终端节点是 AWS PrivateLink 的支持服务,它允许您通过私有 IP 地址从 VPC 私密访问支持的 AWS 服务。这意味着流量不会离开 AWS 网络,并且不需要互联网网关、NAT 设备或 VPN 连接。因此,入站规则 1(来自 0.0.0.0/0 的 TCP 443)和出站规则 1(所有协议/端口到 0.0.0.0/0)是多余的,因为它们允许来自或去往互联网的流量。删除这些规则不会中断 VPC 资源通过接口终端节点访问 AWS 服务,因为这些连接是私有的,并通过规则 2(来自 VPC CIDR 的 TCP 443)处理。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡