AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·CN·更新于 4 Aug 2026
一家公司通过 CloudFront 分配提供专有内容,并且必须将访问权限限制为仅限来自公司办公室 IP 范围的用户。WAF Web ACL 已附加到分配,并且 ACL 的默认操作当前为 Count。以最低运营开销的方式强制仅从公司 IP 范围进行访问是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为公司办公室范围创建一个 AWS WAF IP 地址集。将现有 Web ACL 默认操作更改为 Block,并添加一个优先级为 0 的规则,允许来自 IP 地址集的流量。.
为什么这是答案
正确的做法是为公司办公室 IP 范围创建一个 AWS WAF IP 地址集。然后,将现有 Web ACL 的默认操作更改为 Block,并添加一个优先级为 0 的规则,允许来自该 IP 地址集的流量。这样,所有非公司 IP 范围的请求都将被默认阻止,而来自公司 IP 范围的请求则会被明确允许,从而以最低的运营开销实现访问限制。
其他选项错误的原因:
创建新的规则组和 Web ACL 会增加不必要的管理开销。
将默认操作设置为 Allow 会导致所有请求都被允许,除非有明确的阻止规则,这不符合“仅限来自公司办公室 IP 范围的用户”的要求。
使用正则表达式模式集来匹配 IP 范围不如直接使用 IP 地址集高效和准确。