Администратор SysOps запускает общедоступный веб-сайт на инстансе EC2, размещенном в существующей публичной подсети, и связывает с ним Elastic IP. Затем администратор прикрепляет группу безопасности, разрешающую входящий HTTP (порт 80) из 0.0.0.0/0. Был создан и применен к подсети новый сетевой ACL, разрешающий входящий HTTP из 0.0.0.0/0. Несмотря на эти изменения, сайт по-прежнему недоступен из интернета. Какова наиболее вероятная причина?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Новый сетевой ACL не имеет правила для исходящего трафика, разрешающего возвратный трафик по эфемерным портам..
Почему это правильный ответ
Правильный ответ — «Новый сетевой ACL не имеет правила для исходящего трафика, разрешающего возвратный трафик по эфемерным портам». Сетевые ACL (NACL) работают без сохранения состояния, что означает, что они не отслеживают установленные соединения. Хотя входящий HTTP-трафик разрешен, для успешного соединения также требуется исходящее правило, разрешающее возвратный трафик от веб-сервера к клиенту через эфемерные порты (1024-65535). Без этого правила ответы сервера блокируются. Остальные варианты неверны: Группы безопасности по умолчанию разрешают весь исходящий трафик, поэтому отсутствие явного правила для исходящего HTTP не является проблемой. Если бы Elastic IP был переназначен, инстанс был бы недоступен вообще, а не только веб-сайт. Если бы другой NACL явно блокировал порт 80, это правило имело бы приоритет, но в вопросе указано, что был создан новый NACL, разрешающий трафик.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется