Contoso Retail heeft een internetgerichte Application Load Balancer (ALB) en verschillende andere openbare services in dezelfde openbare subnets. Het beveiligingsteam moet onmiddellijk misbruikmakend verkeer afkomstig van 198.51.100.0/24 blokkeren voor alle resources in die subnets, niet alleen de ALB. Wat moeten ze doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voeg een inkomende deny-regel toe aan de netwerk-ACL die is gekoppeld aan de openbare subnets om 198.51.100.0/24 te blokkeren..
Waarom dit het antwoord is
De juiste oplossing is het toevoegen van een inkomende deny-regel aan de netwerk-ACL die is gekoppeld aan de openbare subnets. Netwerk-ACL's (NACL's) zijn stateless firewalls die op subnetniveau werken en verkeer kunnen blokkeren voordat het een resource binnen dat subnet bereikt. Door de regel toe te voegen aan de NACL van de openbare subnets, wordt al het verkeer van 198.51.100.0/24 geblokkeerd voor alle resources in die subnets, inclusief de ALB en andere openbare services, wat voldoet aan de vereiste. Het toevoegen van een deny-regel aan de ALB security group zou alleen verkeer naar de ALB blokkeren, niet naar andere services. Het koppelen van een AWS WAF web ACL aan de ALB zou ook alleen de ALB beschermen. Het wijzigen van de routetabel om 198.51.100.0/24 te blackholen zou al het verkeer naar die bestemming laten vallen, maar dit is een uitgaande actie en blokkeert geen inkomend verkeer van dat IP-bereik.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig