Un administrador de SysOps lanza un sitio web público en una instancia EC2 ubicada en una subred pública existente y asocia una Elastic IP. Luego, el administrador adjuntó un grupo de seguridad que permite HTTP entrante (puerto 80) desde 0.0.0.0/0. Se creó y aplicó una nueva ACL de red a la subred que permite HTTP entrante desde 0.0.0.0/0. A pesar de estos cambios, el sitio sigue siendo inaccesible desde Internet. ¿Cuál es la razón más probable?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: La nueva ACL de red carece de una regla de salida para permitir el tráfico de retorno de puertos efímeros..
Por qué esta es la respuesta
Las ACL de red son sin estado, lo que significa que las respuestas de retorno deben permitirse explícitamente. Aunque la ACL de red permite el tráfico HTTP entrante (puerto 80), no tiene una regla de salida para permitir el tráfico de retorno en puertos efímeros (1024-65535). Sin esta regla de salida, la instancia EC2 no puede enviar respuestas de vuelta al cliente, haciendo que el sitio web sea inaccesible. Las otras opciones son incorrectas porque: Los grupos de seguridad son con estado, por lo que no necesitan una regla de salida explícita para el tráfico de retorno si el tráfico de entrada fue permitido. Si la Elastic IP se hubiera reasignado, la instancia no tendría una IP pública accesible. Las ACL de red se evalúan en orden numérico. Si se aplicó una nueva ACL de red que permite el puerto 80, cualquier regla de bloqueo anterior en esa misma ACL sería anulada por la regla de permiso si la regla de permiso tiene un número de regla más bajo.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta