Een bedrijf host een openbare website vanuit een S3-bucket in us-east-1 en levert deze via een Amazon CloudFront-distributie. Het bedrijf wil bescherming tegen DDoS en heeft fijne controle nodig over de drempelwaarde die mitigatie activeert. Welke implementatie voldoet aan die behoefte?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een globale (CloudFront scope) AWS WAF web ACL met een standaardactie van allow. Voeg een AWS WAF rate-based regel toe die overeenkomende verzoeken blokkeert. Koppel de web ACL aan de CloudFront-distributie..
Waarom dit het antwoord is
De juiste optie is om een globale (CloudFront scope) AWS WAF web ACL te maken met een standaardactie van 'allow', een rate-based regel toe te voegen die overeenkomende verzoeken blokkeert, en deze te koppelen aan de CloudFront-distributie. AWS WAF biedt DDoS-bescherming op laag 7 en rate-based regels stellen u in staat om drempelwaarden te definiëren voor het blokkeren van verdacht verkeer, wat voldoet aan de behoefte aan fijne controle. Het koppelen aan CloudFront zorgt ervoor dat WAF-regels worden toegepast voordat verzoeken de S3-bucket bereiken, wat de meest effectieve bescherming biedt. De andere opties zijn onjuist omdat: Het koppelen van WAF aan de S3-bucket is niet mogelijk; WAF werkt met CloudFront, Application Load Balancers of API Gateway. Een WAF web ACL met een scope van 'us-east-1' is voor regionale services zoals ALB, niet voor CloudFront. Een standaardactie van 'block' en vervolgens specifieke verzoeken 'allowen' is minder efficiënt en potentieel risicovoller dan het standaard 'allow' en specifieke verdachte verzoeken 'blocken'.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig