VPC 中的 Amazon EC2 实例在开放的 TCP 端口上接收到来自特定外部源的大量可疑流量。必须阻止该源的端口,同时不影响其他用户。安全团队应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新与实例子网关联的网络 ACL,添加针对该端口和有问题源 IP 地址的拒绝规则。.
为什么这是答案
正确答案是更新与实例子网关联的网络 ACL,添加针对该端口和有问题源 IP 地址的拒绝规则。网络 ACL(NACL)是无状态的,允许您根据源 IP 地址和端口明确拒绝入站流量,并且其规则应用于子网中的所有实例。这能精确阻止特定来源的恶意流量,而不影响其他合法用户。 修改实例的安全组,从入站规则中移除该端口会阻止所有用户访问该端口,这不符合“不影响其他用户”的要求。修改实例的安全组,在入站规则中添加针对该端口和源 IP 地址的拒绝规则是无效的,因为安全组是允许(allow-only)规则,不支持拒绝(deny)规则。为子网创建新的网络 ACL,拒绝来自 EC2 实例的所有流量会完全切断实例的通信,导致服务中断,这显然不是一个可行的解决方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡