Per aggiungere protezione per le sessioni crittografate sugli Application Load Balancer, garantendo una chiave di sessione casuale univoca (forward secrecy), cosa dovrebbe fare un ingegnere di rete?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Modificare la policy di sicurezza dell'ALB con una policy che supporti la forward secrecy (FS).
Perché questa è la risposta
Per abilitare la forward secrecy (FS) su un Application Load Balancer (ALB), un ingegnere di rete deve modificare la policy di sicurezza dell'ALB selezionando una policy predefinita che supporti la FS. Le policy di sicurezza dell'ALB determinano i protocolli SSL/TLS e le suite di cifratura che l'ALB utilizza per negoziare le connessioni client. Le policy che includono suite di cifratura basate su Diffie-Hellman effimero (DHE) o Elliptic Curve Diffie-Hellman effimero (ECDHE) garantiscono la forward secrecy, poiché generano chiavi di sessione univoche e temporanee per ogni connessione. Modificare la policy di sicurezza dell'ALB con una policy che supporti solo il protocollo TLS 1.2 non garantisce automaticamente la forward secrecy; è necessario che le suite di cifratura supportate includano la FS. Utilizzare AWS Key Management Service (AWS KMS) per crittografare le chiavi di sessione è irrilevante per la forward secrecy a livello di ALB. Associare un web ACL di AWS WAF agli ALB e creare una regola di sicurezza per applicare la forward secrecy (FS) non è il meccanismo corretto, poiché AWS WAF opera a un livello diverso e non gestisce le negoziazioni SSL/TLS per la forward secrecy.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta