Zminimalizuj liczbę otwartych portów wyjściowych w nowym VPC za zaporą sieciową. Jakiej konfiguracji reguł zapory sieciowej należy użyć?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz regułę egress-deny o niskim priorytecie (65534) i regułę allow o wyższym priorytecie (1000) tylko dla wymaganych portów..
Dlaczego to jest odpowiedź
Aby zminimalizować otwarte porty wyjściowe, należy zastosować podejście "domyślne odrzucanie" (default-deny). Oznacza to, że najpierw tworzymy regułę zapory sieciowej o niskim priorytecie (np. 65534), która odrzuca cały ruch wyjściowy (egress-deny). Następnie tworzymy bardziej szczegółowe reguły zezwalające (allow) o wyższym priorytecie (np. 1000) tylko dla niezbędnych portów i protokołów. Dzięki temu ruch jest domyślnie blokowany, a zezwolenia są udzielane tylko w przypadku wyraźnej potrzeby. Pozostałe opcje są nieprawidłowe, ponieważ: Reguła o wysokim priorytecie obejmująca porty wejściowe i wyjściowe nie pozwala na precyzyjną kontrolę ruchu wyjściowego. Reguła egress-deny o wysokim priorytecie z regułą allow o niskim priorytecie spowodowałaby zablokowanie całego ruchu wyjściowego, ponieważ reguła deny miałaby pierwszeństwo. Reguła o wysokim priorytecie zezwalająca tylko na wymagane porty nie implementuje zasady "domyślne odrzucanie" dla całego pozostałego ruchu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana