한 회사에서 AWS에 내부 웹 애플리케이션을 배포하려고 합니다. 이 애플리케이션은 회사 사무실에서만 액세스할 수 있어야 합니다. 또한 애플리케이션은 인터넷에서 보안 패치를 다운로드해야 합니다. 이 회사는 VPC와 사무실로 연결되는 AWS Site-to-Site VPN을 보유하고 있습니다. 다음 중 이러한 요구 사항을 안전하게 충족하는 설계는 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 프라이빗 서브넷의 Amazon EC2 인스턴스에 내부 Application Load Balancer(ALB) 뒤에 웹 애플리케이션을 배포합니다. 퍼블릭 서브넷에 NAT 게이트웨이를 배포합니다. VPC에 인터넷 게이트웨이를 연결합니다. ALB의 보안 그룹 인바운드 소스를 회사 사무실 네트워크 CIDR 블록으로 설정합니다..
이것이 정답인 이유
정답은 회사 사무실에서만 애플리케이션에 액세스할 수 있도록 하면서 보안 패치를 다운로드할 수 있는 가장 안전한 방법을 제공합니다. 내부 ALB는 VPC 내에서만 액세스할 수 있도록 보장하며, 보안 그룹은 회사 사무실 네트워크 CIDR 블록으로 인바운드 트래픽을 제한하여 외부 액세스를 방지합니다. 프라이빗 서브넷의 EC2 인스턴스는 NAT 게이트웨이를 통해 인터넷에 아웃바운드 연결을 설정하여 보안 패치를 다운로드할 수 있습니다. 인터넷 게이트웨이는 NAT 게이트웨이가 인터넷에 연결하는 데 필요합니다.
오답 1은 퍼블릭 ALB와 0.0.0.0/0으로 설정된 보안 그룹으로 인해 애플리케이션이 인터넷에서 액세스할 수 있게 되어 요구 사항을 위반합니다. 오답 3은 내부 ALB를 사용하지만, 퍼블릭 서브넷에 EC2 인스턴스를 배치하고 NAT 게이트웨이를 프라이빗 서브넷에 배치하는 것은 일반적인 모범 사례가 아니며, 아웃바운드 규칙으로 인바운드 액세스를 제어할 수 없습니다. 오답 4는 퍼블릭 ALB를 사용하여 인터넷 액세스를 허용하고, 아웃바운드 규칙은 인바운드 액세스를 제어하지 않습니다.