Contoso Retail ejecuta un Application Load Balancer (ALB) con acceso a internet y varios otros servicios de cara al público en las mismas subredes públicas. El equipo de seguridad necesita bloquear inmediatamente el tráfico abusivo originado desde 198.51.100.0/24 para todos los recursos en esas subredes, no solo para el ALB. ¿Qué deberían hacer?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Añadir una regla de denegación de entrada en la ACL de red asociada a las subredes públicas para bloquear 198.51.100.0/24..
Por qué esta es la respuesta
La Network ACL (NACL) es la opción correcta porque opera a nivel de subred, lo que significa que cualquier regla aplicada a la NACL afectará a todos los recursos dentro de esa subred. Al añadir una regla de denegación de entrada para 198.51.100.0/24 en la NACL asociada a las subredes públicas, se bloqueará el tráfico de esa IP para el ALB y para todos los demás servicios en esas subredes, cumpliendo con el requisito de bloquear el tráfico para todos los recursos. Las otras opciones son incorrectas porque: Un grupo de seguridad del ALB solo protegería el ALB, no los otros servicios en la subred. AWS WAF solo protegería el ALB, ya que se asocia directamente a él, no a otros servicios. Modificar la tabla de ruteo para "blackhole" el tráfico es una medida más drástica y compleja, que puede afectar el ruteo de otras IPs y no es la solución más directa para bloquear una IP específica a nivel de subred sin afectar el ruteo general.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta