Contoso Retail uruchamia Application Load Balancer (ALB) skierowany do internetu oraz kilka innych usług publicznych w tych samych publicznych podsieciach. Zespół ds. bezpieczeństwa musi natychmiast zablokować złośliwy ruch pochodzący z 198.51.100.0/24 dla wszystkich zasobów w tych podsieciach, a nie tylko dla ALB. Co powinni zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dodać regułę odrzucania ruchu przychodzącego w sieciowej liście kontroli dostępu (network ACL) powiązanej z publicznymi podsieciami, aby zablokować 198.51.100.0/24..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to dodanie reguły odrzucania ruchu przychodzącego w sieciowej liście kontroli dostępu (network ACL) powiązanej z publicznymi podsieciami, aby zablokować 198.51.100.0/24. Network ACL działają na poziomie podsieci i są bezstanowe, co oznacza, że blokują ruch zarówno przychodzący, jak i wychodzący, jeśli nie ma jawnej reguły zezwalającej. Zapewnia to natychmiastową i szeroką ochronę dla wszystkich zasobów w tych podsieciach. Dodanie reguły odrzucania do grupy bezpieczeństwa ALB chroniłoby tylko ALB, a nie inne publiczne usługi. Skojarzenie web ACL AWS WAF z ALB również chroniłoby tylko ALB. Modyfikacja tabeli routingu do blackhole nie jest standardową ani efektywną metodą blokowania złośliwego ruchu na poziomie podsieci.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana