一家公司在新创建的 VPC 的公共子网中运行 Amazon SageMaker AI 域。网络已配置,工程师可以访问该域。该公司发现源自特定 IP 地址的可疑流量,需要阻止该 IP。哪种网络配置更改可以实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建网络 ACL 入站规则,拒绝来自特定 IP 地址的流量,并将该规则应用于域所在子网的默认网络 ACL。.
为什么这是答案
正确答案是创建网络 ACL 入站规则,拒绝来自特定 IP 地址的流量,并将该规则应用于域所在子网的默认网络 ACL。网络访问控制列表 (NACL) 在子网级别运行,可以显式允许或拒绝特定 IP 地址的流量,这正是此场景所需的功能。NACL 是无状态的,这意味着入站和出站规则是独立评估的。 其他选项不正确的原因如下: 安全组在实例级别运行,并且是有状态的。虽然安全组可以拒绝流量,但将安全组附加到 SageMaker 域通常不直接用于此目的,且其粒度不如 NACL 适合子网级别的全局拒绝。 为该域创建影子变体并配置 SageMaker Inference Recommender 是用于 A/B 测试或模型评估的,与阻止可疑 IP 流量无关。 VPC 路由表条目用于控制出站流量的路由,而不是用于拒绝特定入站 IP 地址的流量。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡