Un administrateur SysOps lance un site web public sur une instance EC2 placée dans un sous-réseau public existant et associe une adresse IP élastique. L'administrateur attache ensuite un groupe de sécurité autorisant le trafic HTTP entrant (port 80) depuis 0.0.0.0/0. Une nouvelle ACL réseau est créée et appliquée au sous-réseau, autorisant le trafic HTTP entrant depuis 0.0.0.0/0. Malgré ces modifications, le site reste inaccessible depuis Internet. Quelle est la raison la plus probable ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : La nouvelle ACL réseau ne dispose pas d'une règle de trafic sortant pour autoriser le trafic de retour sur les ports éphémères..
Pourquoi c'est la réponse
La raison la plus probable est que la nouvelle ACL réseau (NACL) ne dispose pas d'une règle de trafic sortant pour autoriser le trafic de retour sur les ports éphémères. Les NACL sont sans état, ce qui signifie qu'elles ne suivent pas les connexions et nécessitent des règles explicites pour le trafic entrant et sortant. Bien que le trafic HTTP entrant sur le port 80 soit autorisé, la réponse du serveur doit pouvoir quitter l'instance via un port éphémère. Sans une règle de sortie correspondante pour ces ports, la réponse sera bloquée. Les groupes de sécurité sont avec état et autorisent automatiquement le trafic de retour, donc une règle de sortie explicite pour le port 80 n'est pas nécessaire. Une adresse IP élastique réaffectée rendrait l'instance totalement inaccessible, pas seulement le site web. Les NACL n'ont qu'une seule règle par type de trafic et la dernière règle correspondante est appliquée, donc une autre ACL bloquante n'est pas pertinente ici.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise