ある会社が、Application Load Balancer (ALB) の背後にある Amazon EC2 インスタンスでウェブアプリケーションを実行しています。このアプリケーションは、ALB でポート 80 と 443 をリッスンし、ALB は SSL を終端して HTTP (ポート 80) のみをインスタンスに転送します。ALB は、NACL1 という名前のネットワーク ACL に関連付けられたパブリックサブネットにあります。アプリケーションインスタンスは、NACL2 に関連付けられたプライベートサブネットにあります。Amazon RDS for PostgreSQL DB インスタンス (ポート 5432) は、NACL3 に関連付けられた別のプライベートサブネットにあります。すべての NACL は現在、すべてのインバウンドおよびアウトバウンドトラフィックを許可しています。機能を維持しながらセキュリティを強化するには、どのネットワーク ACL の変更が必要ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: NACL3 を更新する: • アプリケーションインスタンスサブネットの CIDR ブロックからポート 5432 を許可するインバウンドルールを追加する。 • アプリケーションインスタンスサブネットへのポート 1024~65536 を許可するアウトバウンドルールを追加する。 • デフォルトのすべて許可するインバウンドおよびアウトバウンドルールを削除する。.
これが解答である理由
NACL3はRDSデータベースインスタンスに関連付けられており、アプリケーションインスタンスからのデータベースアクセス(ポート5432)のみを許可する必要があります。したがって、アプリケーションインスタンスサブネットのCIDRブロックからのポート5432へのインバウンドルールが必要です。データベースはアプリケーションインスタンスに応答を返すため、エフェメラルポート(1024-65536)へのアウトバウンドルールも必要です。デフォルトのすべて許可するルールを削除することで、セキュリティが強化されます。他のオプションは、NACL2を不適切に更新したり、NACL3のルールが不完全であったりするため、正しくありません。NACLはステートレスであるため、双方向のトラフィックを明示的に許可する必要があります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要