Après un événement DDoS contre un Application Load Balancer (ALB) public, une entreprise a placé Amazon CloudFront devant l'ALB. Cependant, certains clients atteignent toujours l'ALB directement, et les instances Amazon EC2 continuent de servir ce trafic. Quelle combinaison d'actions garantit que les instances EC2 ne reçoivent que les requêtes provenant de CloudFront ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Configurer CloudFront pour ajouter un en-tête HTTP personnalisé aux requêtes que CloudFront envoie à l'ALB., Configurer l'ALB pour qu'il ne transmette que les requêtes qui incluent l'en-tête HTTP personnalisé..
Pourquoi c'est la réponse
Pour garantir que seules les requêtes CloudFront atteignent l'ALB, vous devez configurer CloudFront pour ajouter un en-tête HTTP personnalisé unique à toutes les requêtes qu'il transmet à l'ALB. Ensuite, configurez l'ALB pour qu'il n'accepte et ne transmette les requêtes aux instances EC2 que si cet en-tête HTTP personnalisé spécifique est présent. Toute requête directe à l'ALB sans cet en-tête sera rejetée, protégeant ainsi les instances EC2. L'utilisation d'une politique de clé de cache n'est pas pertinente pour l'authentification des requêtes. L'en-tête X-Forwarded-For est utilisé pour identifier l'adresse IP du client d'origine, pas pour authentifier la source de la requête. L'utilisation du même certificat X.509 d'ACM est pour le chiffrement TLS et l'authentification du serveur, pas pour l'authentification de la source de la requête.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise