某公司要求通过 HTTPS 访问其 Web 应用程序。这些应用程序运行在 VPC 中 Application Load Balancer (ALB) 后面的 Amazon EC2 实例上。一名安全工程师必须确保负载均衡器只接受端口 443 上的连接,即使意外配置了 HTTP 侦听器。哪种配置可以实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个安全组,其中包含一条允许来自 0.0.0.0/0 的端口 443 连接的入站规则。确保这是与 ALB 关联的唯一安全组。.
为什么这是答案
正确的做法是创建一个只允许端口 443 入站连接的安全组,并将其作为 ALB 的唯一安全组。安全组是状态化的,它会隐式拒绝所有未明确允许的流量。因此,如果只允许端口 443,那么即使意外配置了 HTTP 侦听器,端口 80 的流量也会被安全组阻断,从而确保只有 HTTPS 流量能够到达 ALB。 其他选项不正确: 拒绝端口 80 的入站规则虽然能阻止 HTTP 流量,但安全组是默认拒绝所有流量的,所以更简洁有效的方法是只允许所需的端口。此外,覆盖默认安全组的说法不准确,安全组是独立的。 网络 ACL 是无状态的,需要同时配置入站和出站规则。将其与互联网网关关联无法直接控制 ALB 的入站流量。 允许到 VPC IP 范围的端口 443 出站连接的网络 ACL 控制的是出站流量,而不是 ALB 的入站连接。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡