一家公司在私有子网中的 Amazon EC2 上启动了 Linux 应用程序实例,并在公共子网中的 EC2 实例上启动了 Linux bastion host。解决方案架构师必须启用从本地网络(通过公司互联网连接)到 bastion host,然后再到应用程序服务器的连接。所有 EC2 实例上的安全组都必须允许此访问。解决方案架构师应采取哪种步骤组合?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 bastion host 的当前安全组替换为仅允许来自公司外部 IP 范围的入站访问的安全组。, 将应用程序实例的当前安全组替换为仅允许来自 bastion host 私有 IP 地址的入站 SSH 访问的安全组。.
为什么这是答案
正确的步骤是:将 bastion host 的安全组配置为允许来自公司外部 IP 范围的入站访问,因为用户将通过公司互联网连接到 bastion host。同时,将应用程序实例的安全组配置为仅允许来自 bastion host 的私有 IP 地址的入站 SSH 访问。这是因为应用程序实例位于私有子网中,并且 bastion host 将通过其私有 IP 地址连接到这些实例。 主要错误选项: 将 bastion host 的安全组替换为仅允许来自应用程序实例的入站访问是错误的,因为这将阻止来自公司网络的初始连接。 将 bastion host 的安全组替换为仅允许来自公司内部 IP 范围的入站访问是错误的,因为公司互联网连接通常会使用外部 IP 地址。 将应用程序实例的安全组替换为仅允许来自 bastion host 公有 IP 地址的入站 SSH 访问是错误的,因为私有子网中的实例通常通过私有 IP 地址进行通信,而不是公有 IP 地址。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡