AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·CN
·更新于 19 Jul 2026
某公司将在 AWS 上部署一个内部 Web 应用程序,该应用程序只能从公司办公室访问。该应用程序必须从互联网下载安全补丁。该公司有一个 VPC 和一个 AWS Site-to-Site VPN 连接到办公室。哪种设计能安全地满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 Web 应用程序部署在私有子网中的 Amazon EC2 实例上,并位于内部 Application Load Balancer (ALB) 之后。在公共子网中部署 NAT 网关。将互联网网关附加到 VPC。将 ALB 安全组的入站源设置为公司办公室网络的 CIDR 块。.
为什么这是答案
正确答案满足了所有要求。将Web应用程序部署在私有子网中,并通过内部ALB访问,确保了应用程序只能通过公司办公室的VPN连接访问,因为ALB的安全组限制了入站流量源为公司办公室网络的CIDR块。在公共子网中部署NAT网关,并附加互联网网关到VPC,使得私有子网中的EC2实例能够出站访问互联网以下载安全补丁,而无需暴露在公网。
其他选项的错误之处在于:
选项1:将应用程序部署在公共子网并使用公共ALB,且ALB安全组允许来自0.0.0.0/0的入站流量,这会使应用程序对互联网开放,不符合“只能从公司办公室访问”的要求。
选项3:将应用程序部署在公共子网中,即使使用内部ALB,应用程序实例本身也暴露在公共子网中。NAT网关部署在私有子网是错误的,NAT网关需要部署在公共子网才能提供私有子网的出站互联网访问。
选项4:使用公共ALB会使应用程序对互联网开放。将ALB安全组的出站目标设置为0.0.0.0/0与入站访问控制无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡