Una empresa ejecuta una aplicación web en instancias de Amazon EC2 detrás de un Application Load Balancer (ALB). La aplicación escucha en los puertos 80 y 443 en el ALB, que termina SSL y reenvía solo HTTP (puerto 80) a las instancias. El ALB está en subredes públicas asociadas con una ACL de red llamada NACL1. Las instancias de la aplicación están en subredes privadas asociadas con NACL2. Una instancia de base de datos Amazon RDS for PostgreSQL (puerto 5432) está en una subred privada separada asociada con NACL3. Todas las NACL actualmente permiten todo el tráfico de entrada y salida. ¿Qué cambios en la ACL de red reforzarán la seguridad manteniendo la funcionalidad?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Actualizar NACL3: • Añadir una regla de entrada para permitir el puerto 5432 desde los bloques CIDR de las subredes de las instancias de la aplicación. • Añadir una regla de salida para permitir los puertos 1024–65536 a las subredes de las instancias de la aplicación. • Eliminar las reglas predeterminadas de permitir todo el tráfico de entrada y salida..
Por qué esta es la respuesta
La opción correcta refuerza la seguridad de NACL3 (la NACL de la base de datos) al limitar el tráfico estrictamente necesario. La regla de entrada permite que las instancias de la aplicación (que necesitan acceder a la base de datos) se conecten al puerto 5432 (PostgreSQL). La regla de salida permite que la base de datos responda a las instancias de la aplicación en puertos efímeros (1024-65536), lo cual es estándar para las respuestas de tráfico saliente. Eliminar las reglas predeterminadas de permitir todo es crucial para endurecer la seguridad. Las otras opciones son incorrectas porque: La primera opción incorrecta usa "NACL2" como origen/destino en lugar de los bloques CIDR específicos de las subredes, lo cual es menos granular y seguro. La tercera opción incorrecta modifica NACL2 en lugar de NACL3, y no aborda las reglas de entrada necesarias para la base de datos. La cuarta opción incorrecta modifica NACL2 con reglas que no son apropiadas para el flujo de comunicación entre la aplicación y la base de datos (la base de datos no inicia conexiones en el puerto 5432 hacia la aplicación).
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta