Un amministratore SysOps avvia un sito web pubblico su un'istanza EC2 posizionata in una subnet pubblica esistente e associa un Elastic IP. L'amministratore ha quindi collegato un gruppo di sicurezza che consente il traffico HTTP in entrata (porta 80) da 0.0.0.0/0. È stata creata una nuova ACL di rete e applicata alla subnet, consentendo il traffico HTTP in entrata da 0.0.0.0/0. Nonostante queste modifiche, il sito è ancora irraggiungibile da Internet. Qual è la ragione più probabile?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Alla nuova ACL di rete manca una regola in uscita per consentire il traffico di ritorno sulla porta effimera..
Perché questa è la risposta
La risposta corretta è che alla nuova ACL di rete manca una regola in uscita per consentire il traffico di ritorno sulla porta effimera. Le ACL di rete sono stateless, il che significa che devono avere regole esplicite sia per il traffico in entrata che per quello in uscita. Anche se il traffico HTTP in entrata è consentito sulla porta 80, la risposta del server (traffico in uscita) deve essere esplicitamente consentita sulle porte effimere (1024-65535) affinché la comunicazione bidirezionale avvenga. Il gruppo di sicurezza, invece, è stateful e non richiede una regola in uscita esplicita per il traffico di ritorno. L'Elastic IP non è stato riassegnato, poiché il problema riguarda la connettività di rete e non l'indirizzamento. Se un'altra ACL di rete bloccasse esplicitamente il traffico in entrata, il problema si manifesterebbe come un blocco del traffico in entrata, non del traffico di ritorno.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta