一家公司在 Application Load Balancer (ALB) 后面的 Amazon EC2 实例上运行 Web 应用程序。该应用程序在 ALB 上侦听端口 80 和 443,ALB 终止 SSL 并仅将 HTTP(端口 80)转发到实例。ALB 位于与名为 NACL1 的网络 ACL 关联的公共子网中。应用程序实例位于与 NACL2 关联的私有子网中。一个 Amazon RDS for PostgreSQL DB 实例(端口 5432)位于与 NACL3 关联的单独私有子网中。所有 NACL 当前都允许所有入站和出站流量。哪些网络 ACL 更改可以在保持功能的同时增强安全性?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新 NACL3: • 添加入站规则以允许来自应用程序实例子网的 CIDR 块的端口 5432。 • 添加出站规则以允许端口 1024–65536 到应用程序实例子网。 • 删除默认的允许所有入站和出站规则。.
为什么这是答案
正确答案通过限制对 RDS 数据库的网络访问来增强安全性。NACL3 保护 RDS 实例。添加入站规则允许来自应用程序实例子网 CIDR 块的端口 5432 流量,确保只有应用程序可以连接到数据库。添加出站规则允许端口 1024-65536 到应用程序实例子网,这是数据库响应应用程序所需的临时端口范围。删除默认的允许所有规则是关键的安全实践,因为它强制实施最小权限原则。 其他选项不正确: 第一个选项错误地指定了“来自 NACL2”和“到 NACL2”的流量,NACL 是无状态的,不能直接引用另一个 NACL,而应引用 CIDR 块。 第三个选项只更新了 NACL2 的出站规则,没有解决 NACL3 的入站流量限制,并且没有完全删除默认的允许所有规则。 第四个选项在 NACL2 中添加入站规则以允许来自 RDS 子网的端口 5432,但 RDS 不会主动连接到应用程序实例的端口 5432,这不符合应用程序的连接流。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡