SysOps 管理员在现有公共子网中启动了一个 EC2 实例,用于托管面向公众的网站,并关联了一个弹性 IP。然后,管理员附加了一个安全组,允许来自 0.0.0.0/0 的入站 HTTP(端口 80)。创建了一个新的网络 ACL 并将其应用于子网,允许来自 0.0.0.0/0 的入站 HTTP。尽管进行了这些更改,该网站仍然无法从互联网访问。最可能的原因是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 新的网络 ACL 缺少允许临时端口返回流量的出站规则。.
为什么这是答案
正确的答案是新的网络 ACL 缺少允许临时端口返回流量的出站规则。网络 ACL 是无状态的,这意味着它不会自动允许返回流量。即使入站规则允许 HTTP (80) 流量进入,如果没有相应的出站规则允许从临时端口 (1024-65535) 返回流量,客户端将无法接收到服务器的响应。 安全组是状态化的,会自动允许返回流量,因此安全组缺少出站规则不是问题。弹性 IP 重新分配会导致实例无法访问,但通常会表现为连接超时,而不是无法访问网站。如果存在另一个明确拒绝入站端口 80 流量的网络 ACL,那么即使新的网络 ACL 允许,流量也会被拒绝,但这通常会直接阻止入站连接,而不是在连接建立后无法返回数据。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡