某个应用程序为全球 20,000 多个零售店面的客户端提供服务。后端 Web 服务在 Amazon EC2 上运行,位于 Application Load Balancer (ALB) 之后,并通过 HTTPS 在端口 443 上公开。零售店面通过公共互联网进行通信,并注册其分配的 ISP IP 地址。安全团队希望将访问权限限制为仅限已注册的 IP 地址。解决方案架构师应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 AWS WAF Web ACL 与 ALB 关联。使用 IP 规则集过滤流量,并更新规则中的 IP 地址以包含已注册的地址。.
为什么这是答案
正确答案是关联 AWS WAF Web ACL 并使用 IP 规则集。AWS WAF 是一种 Web 应用程序防火墙,可以直接与 Application Load Balancer (ALB) 集成,允许您根据 IP 地址、HTTP 头、HTTP 正文等条件过滤流量。通过配置 IP 规则集,您可以精确地允许或拒绝来自特定 IP 地址的请求,这符合安全团队限制访问的需求。 部署 AWS Firewall Manager 过于复杂,它主要用于跨多个账户和资源集中管理防火墙规则,而本场景只需要管理单个 ALB 的访问控制。将 IP 地址存储在 DynamoDB 中并使用 Lambda 授权函数会增加不必要的复杂性和延迟,并且不如 AWS WAF 专门为此目的设计的功能高效。配置网络 ACL (NACL) 不适用于此场景,因为 NACL 是无状态的,且在子网级别操作,无法直接与 ALB 的应用层流量过滤需求匹配,并且管理 20,000 多个 IP 地址的入站规则会变得非常复杂且难以维护。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡