한 회사에서 AWS에 새로운 퍼블릭 웹 애플리케이션을 배포할 계획입니다. 이 애플리케이션은 Amazon EC2 인스턴스에서 실행되는 웹 서버 티어와 Amazon RDS for MySQL DB 인스턴스를 사용하는 데이터베이스 티어를 가지고 있습니다. 이 애플리케이션은 동적 IP 주소를 가진 전 세계 고객이 안전하게 액세스할 수 있어야 합니다. 솔루션스 아키텍트는 이러한 요구 사항을 충족하기 위해 보안 그룹을 어떻게 구성해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 웹 서버용 보안 그룹을 구성하여 0.0.0.0/0에서 포트 443으로 인바운드 트래픽을 허용합니다. DB 인스턴스용 보안 그룹을 구성하여 웹 서버의 보안 그룹에서 포트 3306으로 인바운드 트래픽을 허용합니다..
이것이 정답인 이유
웹 애플리케이션은 전 세계 동적 IP를 가진 고객이 액세스해야 하므로, 웹 서버는 모든 IP 주소(0.0.0.0/0)에서 HTTPS(포트 443) 트래픽을 허용해야 합니다. 데이터베이스는 웹 서버만 액세스해야 하므로, DB 인스턴스의 보안 그룹은 웹 서버의 보안 그룹에서 오는 MySQL(포트 3306) 트래픽만 허용하도록 구성해야 합니다. 이 방식은 필요한 액세스를 제공하면서 데이터베이스에 대한 직접적인 외부 접근을 차단하여 보안을 강화합니다.
다른 옵션들은 다음과 같은 이유로 올바르지 않습니다:
고객의 IP 주소에서 포트 443을 허용하는 것은 동적 IP 주소를 가진 전 세계 고객의 요구 사항을 충족할 수 없습니다.
DB 인스턴스에 고객의 IP 주소 또는 0.0.0.0/0에서 포트 3306을 허용하는 것은 데이터베이스를 외부에 노출시켜 보안 위험을 초래합니다.