某个网站运行着一个Web层(跨两个可用区的EC2 Auto Scaling组)和一个数据库层(RDS for MySQL Multi-AZ)。数据库子网的网络ACL被限制为只允许需要访问数据库的Web子网访问;Web子网使用默认的NACL规则。最近,Auto Scaling组中添加了第三个子网。扩容后,一些用户间歇性地看到Web服务器无法连接到数据库的错误。路由表和安全组都已验证。SysOps管理员应该进行哪些更改,以便新子网中的Web服务器可以访问数据库实例?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在附加到数据库子网的网络ACL上,为MySQL/Aurora (3306) 添加入站允许规则,并将源设置为新的Web子网。, 在附加到数据库子网的网络ACL上,为临时TCP端口范围添加出站允许规则,并将目标设置为新的Web子网。.
为什么这是答案
当Web服务器尝试连接数据库时,它会向数据库的3306端口发送请求。因此,数据库子网的网络ACL需要允许来自新Web子网的3306端口入站流量。数据库响应Web服务器时,会使用临时端口(1024-65535)将数据发送回Web服务器。因此,数据库子网的网络ACL还需要允许出站到新Web子网的临时端口范围。 其他选项不正确的原因: 在默认NACL上添加规则是针对Web子网的NACL,但问题出在数据库子网的NACL限制。 为MySQL/Aurora (3306) 添加出站允许规则到数据库子网,这是Web服务器的出站规则,与数据库子网的入站和出站规则无关。 在附加到数据库子网的网络ACL上,为MySQL/Aurora (3306) 添加出站允许规则,这是数据库作为客户端发起连接时才需要的,而这里数据库是服务器端。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡