Веб-сайт работает с веб-уровнем (группа EC2 Auto Scaling в двух зонах доступности) и уровнем БД (RDS for MySQL Multi-AZ). Сетевые ACL подсети базы данных ограничены только теми веб-подсетями, которым требуется доступ к БД; веб-подсети используют правила NACL по умолчанию. Недавно в группу Auto Scaling была добавлена третья подсеть. После масштабирования некоторые пользователи периодически видят ошибки, указывающие на то, что веб-сервер не может подключиться к базе данных. Таблицы маршрутизации и группы безопасности были проверены. Какие изменения должен внести системный администратор, чтобы веб-серверы в новой подсети могли получить доступ к экземпляру БД? (Выберите два варианта.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В сетевых ACL, прикрепленных к подсетям базы данных, добавьте правило входящего трафика (Allow) для MySQL/Aurora (3306) с источником, установленным на новую веб-подсеть., В сетевых ACL, прикрепленных к подсетям базы данных, добавьте правило исходящего трафика (Allow) для диапазона эфемерных TCP-портов с пунктом назначения, установленным на новую веб-подсеть..
Почему это правильный ответ
Проблема возникает из-за того, что сетевые ACL (NACL) являются без сохранения состояния и требуют явных правил как для входящего, так и для исходящего трафика. Когда новая веб-подсеть была добавлена в группу Auto Scaling, ее IP-адреса не были включены в NACL подсети базы данных. Правильный ответ 1: Чтобы веб-серверы в новой подсети могли инициировать подключение к базе данных, NACL подсети базы данных должны явно разрешать входящий трафик на порт MySQL (3306) из новой веб-подсети. Правильный ответ 2: Для того чтобы база данных могла отвечать на запросы веб-серверов, NACL подсети базы данных также должны явно разрешать исходящий трафик в диапазоне эфемерных портов обратно в новую веб-подсеть. Неправильный ответ 1: Добавление правил входящего трафика для эфемерных портов в NACL по умолчанию веб-подсети не решит проблему, так как проблема заключается в NACL подсети базы данных, блокирующих трафик. Неправильный ответ 2: Добавление правил исходящего трафика для MySQL (3306) в NACL по умолчанию веб-подсети не требуется, так как веб-серверы инициируют исходящее соединение на порт 3306, а не принимают входящее. Неправильный ответ 3: Добавление правила исходящего трафика для MySQL (3306) в NACL подсети базы данных неверно, потому что база данных отвечает на эфемерном порту, а не на порту 3306.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется