Firma hostuje publiczną stronę internetową z zasobnika S3 w regionie us-east-1 i udostępnia ją za pośrednictwem dystrybucji Amazon CloudFront. Firma potrzebuje ochrony przed atakami DDoS i precyzyjnej kontroli nad progiem szybkości, który uruchamia środki zaradcze. Które wdrożenie spełnia te potrzeby?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz globalną (zakres CloudFront) listę kontroli dostępu AWS WAF web ACL z domyślną akcją allow. Dodaj regułę AWS WAF opartą na szybkości (rate-based rule), która blokuje pasujące żądania. Powiąż web ACL z dystrybucją CloudFront..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź spełnia wymagania, ponieważ AWS WAF Web ACL musi być globalny (zakres CloudFront), aby chronić dystrybucję CloudFront. Domyślna akcja powinna zezwalać na ruch, a reguła oparta na szybkości (rate-based rule) powinna blokować żądania przekraczające próg, co zapewnia ochronę przed atakami DDoS i precyzyjną kontrolę. Powiązanie Web ACL z dystrybucją CloudFront jest kluczowe, ponieważ CloudFront jest punktem wejścia dla ruchu publicznego. Nieprawidłowe opcje: Powiązanie Web ACL z zasobnikiem S3 jest błędne, ponieważ zasobnik S3 nie jest bezpośrednio wystawiony na publiczny ruch, który przechodzi przez CloudFront. Ustawienie domyślnej akcji na "block" i reguły na "allow" jest odwróceniem logiki bezpieczeństwa; domyślnie chcemy zezwalać na legalny ruch i blokować tylko ten złośliwy.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana