Компания запускает серверы на инстансах Amazon EC2 в VPC. Внешние поставщики получают доступ к этим серверам через интернет. Компания развернула новое приложение на инстансах EC2 в новом диапазоне CIDR. Группы безопасности (security groups) и списки контроля доступа к сети (network ACLs) разрешают необходимые входящие порты, но поставщики по-прежнему не могут подключиться. Какое изменение обеспечит доступ поставщиков к приложению?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Изменить сетевой ACL, связанный с диапазоном CIDR, чтобы разрешить исходящий трафик на эфемерные порты..
Почему это правильный ответ
Правильный ответ — изменить сетевой ACL, связанный с диапазоном CIDR, чтобы разрешить исходящий трафик на эфемерные порты. Сетевые ACL без сохранения состояния, что означает, что они не отслеживают состояние соединений. Для успешного двустороннего соединения, помимо разрешения входящего трафика на целевой порт (например, 443 или 80), необходимо разрешить исходящий трафик с инстансов EC2 на эфемерные порты (1024-65535), используемые клиентскими машинами поставщиков для получения ответов. Изменение группы безопасности не решит проблему, так как группы безопасности по умолчанию разрешают весь исходящий трафик и являются сохраняющими состояние, автоматически разрешая ответный трафик. Интернет-шлюзы не имеют настраиваемых правил входящего трафика. Изменение исходящих правил сетевого ACL, чтобы они соответствовали входящим, неверно, поскольку входящие правила разрешают целевой порт, а исходящие должны разрешать эфемерные порты для ответов.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется