Contoso Retail betreibt einen internetorientierten Application Load Balancer (ALB) und mehrere andere öffentlich zugängliche Dienste in denselben öffentlichen Subnetzen. Das Sicherheitsteam muss missbräuchlichen Datenverkehr, der von 198.51.100.0/24 stammt, für alle Ressourcen in diesen Subnetzen, nicht nur für den ALB, sofort blockieren. Was sollten sie tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Fügen Sie eine eingehende Deny-Regel in der Netzwerk-ACL hinzu, die den öffentlichen Subnetzen zugeordnet ist, um 198.51.100.0/24 zu blockieren..
Warum dies die Antwort ist
Eine Netzwerk-ACL (NACL) ist zustandslos und operiert auf Subnetz-Ebene, was bedeutet, dass sie den gesamten Datenverkehr für alle Ressourcen innerhalb des Subnetzes filtert. Das Hinzufügen einer eingehenden Deny-Regel für 198.51.100.0/24 in der NACL blockiert den unerwünschten Datenverkehr sofort für alle Dienste in den öffentlichen Subnetzen. Eine Sicherheitsgruppe ist zustandsbehaftet und wird einzelnen Instances oder ENIs zugewiesen, nicht dem gesamten Subnetz, und würde daher nur den ALB schützen. AWS WAF schützt nur den ALB, nicht andere Dienste. Das Ändern der Routing-Tabelle würde den Datenverkehr für das gesamte Subnetz umleiten und ist keine präzise Methode, um spezifischen unerwünschten Datenverkehr zu blockieren.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich