Приложение работает на инстансах EC2 в частных подсетях за Application Load Balancer (ALB), который смотрит в интернет. ALB является источником для дистрибутива CloudFront. К дистрибутиву CloudFront прикреплен WAF web ACL (с управляемыми AWS правилами). Компания хочет предотвратить прямой доступ любого интернет-трафика к ALB. Какой вариант решает эту задачу с наименьшими операционными издержками?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Добавить правило группы безопасности на ALB, которое разрешает входящий трафик только из управляемого AWS списка префиксов CloudFront..
Почему это правильный ответ
Правильный ответ — добавление правила группы безопасности на ALB, которое разрешает входящий трафик только из управляемого AWS списка префиксов CloudFront. Это наиболее эффективный способ предотвратить прямой доступ к ALB, поскольку он использует нативный механизм безопасности AWS (группы безопасности) и автоматически обновляемый список IP-адресов CloudFront. Это минимизирует операционные издержки, так как вам не нужно вручную отслеживать изменения IP-адресов CloudFront. Создание нового WAF web ACL для ALB или привязка существующего WAF web ACL CloudFront к ALB не решит проблему полностью, так как WAF защищает от определенных типов атак, но не ограничивает доступ к ALB только через CloudFront. Добавление правила группы безопасности, разрешающего только текущие диапазоны IP-адресов CloudFront, является менее оптимальным, поскольку эти диапазоны могут меняться, требуя ручного обновления, что увеличивает операционные издержки.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется