Um die Konnektivität zwischen der VPC eines Unternehmens und seinem lokalen Rechenzentrum zu sichern, testete ein Sicherheitsingenieur ICMP, indem er einen Ping von einem lokalen Host (203.0.113.12) an eine Amazon EC2-Instance (172.31.16.139) sendete. Der Ping erhielt keine Antwort. Welche Maßnahme sollte ergriffen werden, damit der Ping erfolgreich ist?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Ausgehenden ICMP-Datenverkehr in der VPC-Netzwerk-ACL (NACL) zulassen..
Warum dies die Antwort ist
Der Ping schlägt fehl, weil Netzwerk-ACLs (NACLs) standardmäßig zustandslos sind. Wenn ein Host einen Ping sendet, erwartet er eine ICMP-Antwort. Obwohl die Sicherheitsgruppe der EC2-Instanz eingehenden ICMP-Verkehr zulassen mag, muss die NACL des Subnetzes, in dem sich die EC2-Instanz befindet, explizit ausgehenden ICMP-Verkehr zulassen, damit die Antwortpakete die Instanz verlassen und zum lokalen Host zurückkehren können. Die Option "Eingehenden ICMP-Datenverkehr in der Sicherheitsgruppe der EC2-Instance zulassen" ist nicht ausreichend, da Sicherheitsgruppen zwar den eingehenden Verkehr zur Instanz steuern, aber die ausgehende Antwort durch die NACL blockiert werden könnte. Die Option "Ausgehenden ICMP-Datenverkehr in der Sicherheitsgruppe der EC2-Instance zulassen" ist nicht die primäre Ursache, da die Sicherheitsgruppe standardmäßig ausgehenden Verkehr erlaubt und die NACL die restriktivere Kontrollebene darstellt. Die Option "Eingehenden ICMP-Datenverkehr in der VPC-Netzwerk-ACL (NACL) zulassen" ist notwendig, um den ursprünglichen Ping zu empfangen, aber nicht, um die Antwort zu senden.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich