Firma uruchamia domenę AI Amazon SageMaker w publicznej podsieci nowo utworzonej sieci VPC. Sieć jest skonfigurowana, a inżynierowie mają dostęp do domeny. Firma wykryła podejrzany ruch pochodzący z określonego adresu IP i musi zablokować ten adres IP. Jaka zmiana konfiguracji sieci to umożliwi?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz regułę przychodzącą sieciowej listy ACL, która odrzuca ruch z określonego adresu IP i zastosuj tę regułę do domyślnej sieciowej listy ACL dla podsieci, w której znajduje się domena..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie reguły przychodzącej sieciowej listy ACL (NACL), która odrzuca ruch z określonego adresu IP i zastosowanie jej do podsieci, w której znajduje się domena SageMaker. NACL działają na poziomie podsieci, filtrując ruch przychodzący i wychodzący, zanim dotrze do instancji lub po jej opuszczeniu. Są bezstanowe, co oznacza, że oddzielnie oceniają każdy pakiet. Zablokowanie podejrzanego adresu IP na poziomie NACL skutecznie uniemożliwi mu dotarcie do domeny SageMaker. Pozostałe opcje są nieprawidłowe: Grupy bezpieczeństwa są stanowe i działają na poziomie instancji. Chociaż mogą blokować ruch, NACL są bardziej odpowiednie do blokowania ruchu na poziomie podsieci dla wszystkich zasobów w niej zawartych. Tworzenie wariantu shadow i SageMaker Inference Recommender służy do testowania modeli i optymalizacji wnioskowania, a nie do blokowania podejrzanego ruchu sieciowego. Tabele routingu określają, jak ruch jest kierowany między podsieciami i do Internetu, a nie służą do filtrowania ruchu na podstawie adresu IP źródłowego.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana