Firma wymaga protokołu HTTPS do dostępu do swoich aplikacji internetowych. Aplikacje działają na instancjach Amazon EC2 za Application Load Balancer (ALB) w VPC. Inżynier bezpieczeństwa musi zapewnić, że load balancer akceptuje połączenia tylko na porcie 443, nawet jeśli słuchacz HTTP zostanie przypadkowo skonfigurowany. Która konfiguracja to osiągnie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz grupę bezpieczeństwa z pojedynczą regułą przychodzącą, która zezwala na połączenia z 0.0.0.0/0 na porcie 443. Upewnij się, że jest to jedyna grupa bezpieczeństwa skojarzona z ALB..
Dlaczego to jest odpowiedź
Poprawna konfiguracja to utworzenie grupy bezpieczeństwa z pojedynczą regułą zezwalającą na ruch przychodzący na porcie 443 z 0.0.0.0/0 i przypisanie jej jako jedynej grupy bezpieczeństwa do ALB. Grupy bezpieczeństwa działają na poziomie instancji/ELB i filtrują ruch przed dotarciem do aplikacji. Jeśli istnieje tylko reguła zezwalająca na port 443, żaden inny port (w tym 80) nie będzie dostępny, nawet jeśli zostanie skonfigurowany słuchacz HTTP. Odrzucanie ruchu na porcie 80 w grupie bezpieczeństwa ALB (opcja 1) jest mniej skuteczne, ponieważ reguły odrzucające w grupach bezpieczeństwa nie są obsługiwane; działają one na zasadzie zezwalania. Network ACL (opcje 2 i 3) działają na poziomie podsieci i są bezstanowe, co oznacza, że musiałbyś zarządzać zarówno regułami przychodzącymi, jak i wychodzącymi, co jest bardziej złożone i mniej precyzyjne dla kontroli ruchu do ALB niż grupa bezpieczeństwa. Network ACL skojarzona z bramą internetową VPC (opcje 2 i 3) nie kontroluje bezpośrednio ruchu do ALB.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana