Экземпляр Amazon EC2 в VPC получает большой объем подозрительного трафика на открытый TCP-порт с определенного внешнего источника. Порт должен быть заблокирован для этого источника без ущерба для других пользователей. Что должна сделать команда безопасности?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Обновить сетевой ACL, связанный с подсетью экземпляра, чтобы добавить правило запрета для порта и IP-адресов источника, вызывающего проблемы..
Почему это правильный ответ
Обновление сетевого ACL (списка контроля доступа), связанного с подсетью, является правильным решением, поскольку сетевые ACL работают на уровне подсети и могут явно запрещать трафик от определенных IP-адресов или диапазонов CIDR. Это позволяет заблокировать подозрительный трафик с конкретного источника на определенный порт, не затрагивая других легитимных пользователей, которым требуется доступ к тому же порту. Сетевые ACL stateless, поэтому для блокировки входящего трафика требуется явное правило DENY. Изменение группы безопасности экземпляра путем удаления порта из правил входящего трафика заблокирует доступ для всех, а не только для проблемного источника. Группы безопасности не поддерживают явные правила DENY, только ALLOW, поэтому добавление правила DENY невозможно. Создание нового сетевого ACL для блокировки всего исходящего трафика от экземпляра не решит проблему входящего подозрительного трафика и может нарушить работу приложения.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется