Une entreprise exécute une application web sur des instances Amazon EC2 derrière un Application Load Balancer (ALB). L'application écoute sur les ports 80 et 443 au niveau de l'ALB, qui termine le SSL et ne transmet que le trafic HTTP (port 80) aux instances. L'ALB se trouve dans des sous-réseaux publics associés à une liste de contrôle d'accès réseau (NACL) nommée NACL1. Les instances de l'application se trouvent dans des sous-réseaux privés associés à NACL2. Une instance de base de données Amazon RDS for PostgreSQL (port 5432) se trouve dans un sous-réseau privé distinct associé à NACL3. Toutes les NACL autorisent actuellement tout le trafic entrant et sortant. Quels changements de NACL renforceront la sécurité tout en préservant la fonctionnalité ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Mettre à jour NACL3 : • Ajouter une règle entrante pour autoriser le port 5432 depuis les blocs CIDR des sous-réseaux des instances d'application. • Ajouter une règle sortante pour autoriser les ports 1024-65536 vers les sous-réseaux des instances d'application. • Supprimer les règles entrantes et sortantes par défaut qui autorisent tout..
Pourquoi c'est la réponse
La bonne réponse renforce la sécurité de NACL3 en limitant l'accès à la base de données. L'ajout d'une règle entrante pour le port 5432 depuis les CIDR des sous-réseaux des instances d'application garantit que seules les instances d'application peuvent initier des connexions à la base de données. L'ajout d'une règle sortante pour les ports éphémères (1024-65536) vers les mêmes sous-réseaux permet aux réponses de la base de données de revenir aux instances. La suppression des règles par défaut qui autorisent tout est cruciale pour la sécurité. Les autres options sont incorrectes car : La première option fait référence à NACL2 comme source et destination, ce qui est incorrect car NACL2 est le NACL des instances d'application, pas une entité à laquelle NACL3 devrait se connecter directement. La troisième option modifie NACL2 au lieu de NACL3, et ne gère pas correctement le trafic entrant et sortant pour la base de données. La quatrième option modifie également NACL2 et ne configure pas correctement les ports pour la communication avec la base de données.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise