Sie haben eine Webserver-EC2-Instance in einem öffentlichen Subnetz gestartet, die HTTP (80) und HTTPS (443) bereitstellt. Die Instance kann Betriebssystem-Updates aus dem Internet herunterladen, aber Sie können den Webserver nicht über einen externen Browser erreichen. Welche Kombination von Überprüfungen sollten Sie durchführen, um das Problem zu diagnostizieren? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Überprüfen Sie, ob die Inbound-Regeln der Sicherheitsgruppe der Instance TCP-Port 80 und 443 aus dem Internet zulassen., Überprüfen Sie, ob die Outbound-Regeln der Netzwerk-ACL des Subnetzes die ephemeren Ports 1024–65535 zulassen., Überprüfen Sie, ob eine hostbasierte Firewall auf der Instance eingehenden HTTP- und HTTPS-Verkehr zulässt, und überprüfen Sie, ob AWS WAF Anfragen blockiert..
Warum dies die Antwort ist
Die Sicherheitsgruppe der Instance muss eingehenden Verkehr auf den Ports 80 und 443 zulassen, da sie als Firewall auf Instance-Ebene fungiert und den Zugriff von außen steuert. Da die Instance Updates herunterladen kann, ist die ausgehende Konnektivität für diese Aktion vorhanden, aber der eingehende Webserver-Verkehr ist blockiert. Die Netzwerk-ACL des Subnetzes muss ausgehende Antworten auf ephemeren Ports (1024-65535) zulassen, damit der Webserver auf Client-Anfragen antworten kann. Netzwerk-ACLs sind zustandslos und erfordern explizite Regeln für eingehenden und ausgehenden Verkehr. Schließlich kann eine hostbasierte Firewall auf der EC2-Instance (z. B. iptables unter Linux) oder ein AWS WAF-Dienst den Verkehr blockieren, selbst wenn Sicherheitsgruppen und Netzwerk-ACLs korrekt konfiguriert sind. Die Überprüfung der Outbound-Regeln der Sicherheitsgruppe ist weniger kritisch, da Sicherheitsgruppen zustandsbehaftet sind und ausgehende Antworten auf erlaubte eingehende Verbindungen automatisch zulassen. Die Überprüfung der Inbound-Regeln der Netzwerk-ACL für ephemere Ports ist nicht die primäre Ursache, da der ursprüngliche eingehende Verkehr auf 80/443 über die Inbound-Regeln der Netzwerk-ACL und Sicherheitsgruppe gesteuert wird, nicht über ephemere Ports.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich