主页 › Amazon › 某公司在公共子网中的 Amazon EC2 实例上有一个 Web 服务器,该实例 …Amazon Amazon AWS Certified Solutions Architect – Associate (SAA-C03)
· CN
· 更新于 19 Jul 2026
某公司在公共子网中的 Amazon EC2 实例上有一个 Web 服务器,该实例具有一个 Elastic IP 地址。该实例使用默认安全组,并且默认网络 ACL 已被修改为阻止所有流量。解决方案架构师必须使 Web 服务器可以通过端口 443 从任何地方访问。以下哪种组合步骤可以实现此目标?(选择两项。) 选择一个答案 A 创建一个安全组,其规则允许来自源 0.0.0.0/0 的入站 TCP 端口 443。
B 创建一个安全组,其规则允许 TCP 端口 443 到目标 0.0.0.0/0。
C 更新网络 ACL 以允许来自源 0.0.0.0/0 的 TCP 端口 443。
D 更新网络 ACL 以允许来自源 0.0.0.0/0 的入站和出站 TCP 端口 443,以及到目标 0.0.0.0/0 的入站和出站 TCP 端口 443。
E 更新网络 ACL 以允许来自源 0.0.0.0/0 的入站 TCP 端口 443 和到目标 0.0.0.0/0 的出站 TCP 端口 32768-65535。
点击一个选项来检查您的答案。
正确答案: 创建一个安全组,其规则允许来自源 0.0.0.0/0 的入站 TCP 端口 443。, 更新网络 ACL 以允许来自源 0.0.0.0/0 的入站 TCP 端口 443 和到目标 0.0.0.0/0 的出站 TCP 端口 32768-65535。.
为什么这是答案 要使Web服务器可访问,必须在安全组和网络ACL两层都允许流量。首先,创建一个安全组规则,允许来自任何源(0.0.0.0/0)的入站TCP端口443流量,并将其关联到EC2实例。这是因为安全组是实例级别的有状态防火墙。其次,由于默认网络ACL已被修改为阻止所有流量,需要更新网络ACL以允许入站TCP端口443(来自0.0.0.0/0)和出站TCP端口32768-65535(到0.0.0.0/0)。网络ACL是子网级别的无状态防火墙,需要显式允许回程流量。出站高端口范围是客户端连接通常使用的临时端口。
第二个选项是错误的,因为安全组规则是针对入站或出站流量,而不是“到目标”。第三个选项不完整,因为它只允许入站流量,而没有考虑无状态网络ACL所需的出站回程流量。第四个选项过于宽泛且不准确,网络ACL的出站规则通常只需要允许回程流量到客户端的临时端口。
揭示答案和解释 正确答案: 创建一个安全组,其规则允许来自源 0.0.0.0/0 的入站 TCP 端口 443。, 更新网络 ACL 以允许来自源 0.0.0.0/0 的入站 TCP 端口 443 和到目标 0.0.0.0/0 的出站 TCP 端口 32768-65535。. 要使Web服务器可访问,必须在安全组和网络ACL两层都允许流量。首先,创建一个安全组规则,允许来自任何源(0.0.0.0/0)的入站TCP端口443流量,并将其关联到EC2实例。这是因为安全组是实例级别的有状态防火墙。其次,由于默认网络ACL已被修改为阻止所有流量,需要更新网络ACL以允许入站TCP端口443(来自0.0.0.0/0)和出站TCP端口32768-65535(到0.0.0.0/0)。网络ACL是子网级别的无状态防火墙,需要显式允许回程流量。出站高端口范围是客户端 …
通过考试 — 无需无休止地寻找答案 将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡