Ein Unternehmen betreibt eine Webanwendung auf Amazon EC2-Instances hinter einem Application Load Balancer (ALB). Die Anwendung lauscht an den Ports 80 und 443 am ALB, der SSL terminiert und nur HTTP (Port 80) an die Instances weiterleitet. Der ALB befindet sich in öffentlichen Subnetzen, die mit einer Netzwerk-ACL namens NACL1 verknüpft sind. Die Anwendungs-Instances befinden sich in privaten Subnetzen, die mit NACL2 verknüpft sind. Eine Amazon RDS for PostgreSQL DB-Instance (Port 5432) befindet sich in einem separaten privaten Subnetz, das mit NACL3 verknüpft ist. Alle NACLs erlauben derzeit den gesamten eingehenden und ausgehenden Datenverkehr. Welche Änderungen an den Netzwerk-ACLs erhöhen die Sicherheit, während die Funktionalität erhalten bleibt?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: NACL3 aktualisieren: • Eine eingehende Regel hinzufügen, um Port 5432 von den CIDR-Blöcken der Anwendungs-Instance-Subnetze zuzulassen. • Eine ausgehende Regel hinzufügen, um die Ports 1024–65536 zu den Anwendungs-Instance-Subnetzen zuzulassen. • Die standardmäßigen Allow-All-Regeln für eingehenden und ausgehenden Datenverkehr entfernen..
Warum dies die Antwort ist
Die korrekte Antwort erhöht die Sicherheit, indem sie die NACL3 (für die RDS-Datenbank) auf das Prinzip der geringsten Rechte beschränkt. Eine eingehende Regel für Port 5432 von den Subnetzen der Anwendungs-Instances erlaubt den Datenbankzugriff nur von den benötigten Quellen. Eine ausgehende Regel für die ephemeren Ports (1024-65536) zu den Anwendungs-Instance-Subnetzen ermöglicht die Rückantworten der Datenbank. Das Entfernen der standardmäßigen Allow-All-Regeln schließt alle anderen unerwünschten Zugriffe aus. Die erste Option ist falsch, da NACL2 eine andere NACL ist und nicht als Quelle für die CIDR-Blöcke dienen kann. NACLs filtern basierend auf IP-Adressen/CIDR-Blöcken, nicht auf anderen NACL-Namen. Die dritte und vierte Option sind falsch, da sie sich auf NACL2 konzentrieren, die für die Anwendungs-Instances zuständig ist. Die Frage zielt darauf ab, die Sicherheit der RDS-Datenbank zu verbessern, was primär durch die Konfiguration von NACL3 erreicht wird.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich