一家公司的网站用于向公众销售产品。该网站在Auto Scaling组中的Amazon EC2实例上运行,位于Application Load Balancer (ALB)之后。此外,还有一个Amazon CloudFront分发,并且正在使用AWS WAF来防御SQL注入攻击。ALB是CloudFront分发的源站。最近对安全日志的审查发现了一个恶意的外部IP,需要阻止其访问网站。解决方案架构师应该怎么做来保护应用程序?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 修改AWS WAF的配置,添加一个IP匹配条件来阻止该恶意IP地址。.
为什么这是答案
正确答案是修改AWS WAF的配置,添加一个IP匹配条件来阻止该恶意IP地址。AWS WAF是专门用于保护Web应用程序免受常见Web漏洞攻击的服务,并且可以轻松地与CloudFront集成。通过在WAF中配置IP匹配条件,可以直接在CloudFront边缘阻止来自恶意IP的请求,防止它们到达ALB和EC2实例,这是最有效和最靠近用户的方式。 修改CloudFront分发上的网络ACL是无效的,因为CloudFront本身不直接支持网络ACL来阻止特定IP。网络ACL通常用于VPC内的子网。 修改ALB后面目标组中EC2实例的网络ACL或安全组来拒绝该恶意IP地址是可行的,但效率较低。因为请求仍然会经过CloudFront和ALB,消耗这些服务的资源,才会在EC2实例层面被阻止。在WAF层面阻止可以更早地拦截恶意流量,减少对后端资源的压力。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡