某个应用程序在私有子网中的 EC2 实例上运行,位于面向互联网的 Application Load Balancer (ALB) 之后。ALB 是 CloudFront 分配的源。一个带有 AWS 托管规则的 WAF web ACL 附加到 CloudFront 分配。公司希望阻止任何互联网流量直接访问 ALB。哪个选项能以最少的操作开销实现此目标?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 ALB 上添加一个安全组规则,只允许来自 AWS 托管的 CloudFront 前缀列表的入站流量。.
为什么这是答案
正确答案是通过在ALB上添加安全组规则,只允许来自AWS托管的CloudFront前缀列表的入站流量。这种方法操作开销最小,因为它利用了AWS预定义的IP范围,这些范围会自动更新。 其他选项的缺点: 创建一个新的WAF web ACL并关联到ALB:这会增加管理复杂性,因为需要维护两个WAF规则集,并且WAF的保护范围通常是HTTP/S层,而不是网络层。 将现有的CloudFront web ACL与ALB关联:WAF web ACL不能直接从CloudFront解耦并关联到ALB,它们是特定于资源的。 允许来自当前CloudFront IP地址范围的入站流量:CloudFront的IP地址范围是动态变化的,手动维护这些IP地址列表会带来巨大的管理负担和潜在的安全漏洞。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡