Contoso Retail 在同一个公共子网中运行一个面向互联网的 Application Load Balancer (ALB) 和其他几个面向公众的服务。安全团队需要立即阻止源自 198.51.100.0/24 的恶意流量,该流量不仅针对 ALB,还针对这些子网中的所有资源。他们应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在与公共子网关联的网络 ACL 中添加一条入站拒绝规则,以阻止 198.51.100.0/24。.
为什么这是答案
正确答案是向与公共子网关联的网络 ACL 添加一条入站拒绝规则,以阻止 198.51.100.0/24。网络 ACL 在子网级别运行,可以过滤进出子网的所有流量,包括针对 ALB 和子网内其他资源的流量。拒绝规则会立即生效,有效阻止来自指定 IP 范围的所有恶意流量。 为 ALB 安全组添加拒绝规则只能保护 ALB,而不能保护同一子网中的其他面向公众的服务。将 AWS WAF web ACL 与 ALB 关联可以阻止流量,但 WAF 在 ALB 之后运行,无法保护子网中的所有资源。修改子网的路由表以黑洞流量会影响整个子网,可能导致合法流量也无法到达,且操作复杂,不适合作为快速响应恶意流量的措施。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡