Herkese açık bir Application Load Balancer'a (ALB) yönelik bir DDoS olayından sonra, bir şirket ALB'nin önüne Amazon CloudFront'u yerleştirdi. Ancak, bazı istemciler hala doğrudan ALB'ye ulaşıyor ve Amazon EC2 örnekleri bu trafiği sunmaya devam ediyor. Hangi eylem kombinasyonu, EC2 örneklerinin yalnızca CloudFront aracılığıyla gelen istekleri almasını sağlar? (İki tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: CloudFront'u, CloudFront'un ALB'ye gönderdiği isteklere özel bir HTTP başlığı ekleyecek şekilde yapılandırın., ALB'yi yalnızca özel HTTP başlığını içeren istekleri iletecek şekilde yapılandırın..
Neden bu cevap
Bu çözüm, doğrudan ALB'ye gelen trafiği engellerken, CloudFront üzerinden gelen meşru trafiğe izin verir. İlk olarak, CloudFront'u, ALB'ye ilettiği her isteğe benzersiz bir özel HTTP başlığı (örneğin, X-CloudFront-Secret: <secretvalue) ekleyecek şekilde yapılandırırsınız. Bu, CloudFront'un kimliğini doğrulamak için bir "imza" görevi görür. İkinci olarak, ALB'yi, gelen isteklerde bu özel başlığın varlığını ve doğru değerini kontrol edecek şekilde yapılandırırsınız. Bu genellikle bir WAF (Web Uygulama Güvenlik Duvarı) kuralı veya ALB'nin dinleyici kuralları aracılığıyla yapılır. Yalnızca bu başlığı içeren ve değeri doğru olan istekler arka uç EC2 örneklerine iletilir. Diğer seçenekler, bu güvenlik hedefini doğrudan sağlamaz. Örneğin, önbellek anahtarı politikası önbelleğe alma davranışını etkiler, ancak güvenlik doğrulamasını yapmaz. X-Forwarded-For başlığı istemci IP'sini iletir, ancak erişim kontrolü için tek başına yeterli değildir. Aynı X.509 sertifikasını kullanmak ise sadece SSL/TLS şifrelemesini sağlar, erişim kontrolünü değil.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez