在针对公共 Application Load Balancer (ALB) 的 DDoS 事件发生后,一家公司将 Amazon CloudFront 放置在 ALB 前面。然而,一些客户端仍然直接访问 ALB,并且 Amazon EC2 实例继续处理这些流量。以下哪种操作组合可以确保 EC2 实例只接收来自 CloudFront 的请求?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置 CloudFront 以将自定义 HTTP 标头添加到 CloudFront 发送到 ALB 的请求中。, 配置 ALB 仅转发包含自定义 HTTP 标头的请求。.
为什么这是答案
为了确保 EC2 实例只接收来自 CloudFront 的请求,需要两步操作。首先,配置 CloudFront 在其发送给 ALB 的请求中添加一个自定义 HTTP 标头。这个标头可以是一个秘密值,只有 CloudFront 知道。其次,配置 ALB 仅转发包含这个特定自定义 HTTP 标头的请求。这样,任何直接发送到 ALB 的请求(不包含该标头)都将被 ALB 拒绝,从而防止未经 CloudFront 的直接访问。 其他选项不正确: 配置 CloudFront 使用缓存键策略与此问题无关,缓存键策略用于优化缓存行为,而不是限制对 ALB 的访问。 配置 ALB 和 CloudFront 使用 X-Forwarded-For 标头用于传递客户端 IP 地址,但不能用于限制请求来源。 配置 ALB 和 CloudFront 使用来自 ACM 的相同 X.509 证书用于加密通信和身份验证,但不能阻止直接访问 ALB。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡