一家公司运营一个用于图像处理的两层应用程序。该应用程序使用两个可用区,每个可用区包含一个公共子网和一个私有子网。Web 层的 Application Load Balancer (ALB) 使用公共子网。应用程序层的 Amazon EC2 实例使用私有子网。用户报告应用程序运行速度低于预期。对 Web 服务器日志文件的安全审计显示,该应用程序正在从少量 IP 地址接收数百万个非法请求。解决方案架构师需要解决当前的性能问题,同时公司调查更永久的解决方案。解决方案架构师应该推荐什么来满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 修改 Web 层子网的网络 ACL。为正在消耗资源的 IP 地址添加入站拒绝规则。.
为什么这是答案
正确答案是修改 Web 层子网的网络 ACL。为正在消耗资源的 IP 地址添加入站拒绝规则。网络 ACL(NACL)是无状态的,可以对入站和出站流量应用拒绝规则。由于恶意请求来自少数特定IP地址,NACL可以在流量到达ALB之前在子网级别阻止这些请求,从而减轻ALB和后端EC2实例的负载,解决性能问题。 修改Web层的入站安全组是错误的,因为安全组是状态化的,并且只允许流量,不能直接添加拒绝规则来阻止特定IP。修改应用程序层的安全组或NACL是错误的,因为恶意流量是针对Web层的,在到达应用程序层之前就应该被阻止。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡