Een SysOps-beheerder lanceert een openbare website op een EC2-instance die in een bestaand openbaar subnet is geplaatst en koppelt een Elastic IP. De beheerder koppelt vervolgens een security group die inkomend HTTP (poort 80) toestaat vanaf 0.0.0.0/0. Er werd een nieuwe netwerk-ACL gemaakt en toegepast op het subnet, die inkomend HTTP vanaf 0.0.0.0/0 toestaat. Ondanks deze wijzigingen is de site nog steeds onbereikbaar vanaf het internet. Wat is de meest waarschijnlijke reden?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: De nieuwe netwerk-ACL mist een uitgaande regel om terugkerend verkeer via efemere poorten toe te staan..
Waarom dit het antwoord is
De meest waarschijnlijke reden is dat de nieuwe netwerk-ACL een uitgaande regel mist om terugkerend verkeer via efemere poorten toe te staan. Netwerk-ACL's zijn stateless, wat betekent dat ze zowel inkomend als uitgaand verkeer expliciet moeten toestaan. Hoewel inkomend HTTP (poort 80) is toegestaan, moet de ACL ook uitgaand verkeer op efemere poorten (1024-65535) toestaan, zodat de webserver antwoorden kan terugsturen naar de client. Zonder deze regel wordt het antwoordverkeer geblokkeerd. De security group is stateful en staat automatisch uitgaand verkeer toe als inkomend verkeer is toegestaan, dus een expliciete uitgaande regel is daar niet nodig. Een opnieuw toegewezen Elastic IP zou een verbindingsfout geven, niet een onbereikbare site door ACL-gedrag. Een expliciete blokkeringsregel in een andere netwerk-ACL is onwaarschijnlijk, aangezien er staat dat er een nieuwe is gemaakt en toegepast.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig