한 전자상거래 회사가 다가오는 릴리스를 위해 새로운 애플리케이션 아키텍처를 설계하고 있습니다. 모든 클라이언트 트래픽은 인터넷에서 발생합니다. 인바운드 요청에 대해 TLS를 종료해야 하지만, 성능 문제로 인해 애플리케이션까지의 종단 간 TLS는 필수가 아닙니다. 애플리케이션은 포트 80과 443에서 HTTP 및 HTTPS 트래픽을 수신합니다. 이러한 요구 사항을 충족하기 위해 보안 엔지니어는 무엇을 구현해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 퍼블릭 Application Load Balancer(ALB)를 배포합니다. 두 개의 리스너를 생성합니다: 포트 80의 HTTP와 포트 443의 HTTPS. 단일 대상 그룹을 사용합니다. HTTP(80)를 HTTPS(443)로 리디렉션하는 규칙을 추가합니다. AWS Certificate Manager(ACM)에서 퍼블릭 인증서를 프로비저닝하고 HTTPS 리스너에 연결합니다..
이것이 정답인 이유
정답은 요구 사항을 가장 잘 충족합니다. 퍼블릭 ALB는 인터넷에서 TLS를 종료하는 데 적합하며, ACM 인증서를 HTTPS 리스너에 연결하여 이를 수행합니다. HTTP(80)를 HTTPS(443)로 리디렉션하는 규칙은 모든 트래픽이 암호화되도록 보장합니다. 애플리케이션까지의 종단 간 TLS가 필수가 아니므로, ALB가 TLS를 종료하고 백엔드 애플리케이션에는 HTTP로 트래픽을 전달할 수 있습니다.
오답 1은 ACM 인증서를 HTTP 리스너에 연결하는데, 이는 HTTP 트래픽에 TLS를 적용하려는 잘못된 시도입니다. HTTP는 암호화되지 않은 프로토콜이므로 인증서가 필요하지 않습니다.
오답 2와 3은 NLB를 사용합니다. NLB는 TLS 종료 기능을 제공하지만, ALB처럼 HTTP에서 HTTPS로의 리디렉션과 같은 고급 라우팅 규칙을 기본적으로 지원하지 않습니다. 또한, NLB는 레이어 4에서 작동하므로 애플리케이션 수준의 리디렉션 구현이 복잡해집니다.