Po zdarzeniu DDoS skierowanym przeciwko publicznemu Application Load Balancer (ALB), firma umieściła Amazon CloudFront przed ALB. Jednak niektórzy klienci nadal docierają bezpośrednio do ALB, a instancje Amazon EC2 nadal obsługują ten ruch. Jaka kombinacja działań zapewni, że instancje EC2 będą odbierać żądania tylko te, które przechodzą przez CloudFront? (Wybierz dwie odpowiedzi.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Skonfiguruj CloudFront tak, aby dodawał niestandardowy nagłówek HTTP do żądań, które CloudFront wysyła do ALB., Skonfiguruj ALB tak, aby przekazywał tylko żądania zawierające niestandardowy nagłówek HTTP..
Dlaczego to jest odpowiedź
Aby zapewnić, że ruch dociera do instancji EC2 tylko przez CloudFront, należy skonfigurować CloudFront tak, aby dodawał niestandardowy nagłówek HTTP do wszystkich żądań przesyłanych do ALB. Następnie, ALB powinien być skonfigurowany do akceptowania i przekazywania dalej tylko tych żądań, które zawierają ten specyficzny nagłówek. Żądania bez tego nagłówka, czyli te omijające CloudFront, zostaną odrzucone przez ALB. Opcja z polityką klucza pamięci podręcznej CloudFront jest nieprawidłowa, ponieważ klucze pamięci podręcznej służą do określania, kiedy CloudFront ma buforować zawartość, a nie do kontrolowania dostępu do ALB. Użycie nagłówka X-Forwarded-For jest nieodpowiednie, ponieważ służy on do identyfikacji oryginalnego adresu IP klienta, a nie do autoryzacji żądań. Użycie tego samego certyfikatu X.509 z ACM jest niezbędne do szyfrowania TLS między CloudFront a ALB, ale nie kontroluje, czy ruch omija CloudFront.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana