一位 SysOps 管理員在現有的公有子網路中啟動了一個 EC2 執行個體,並在上面部署了一個對外開放的網站,同時還關聯了一個 Elastic IP。接著,管理員附加了一個安全群組,允許來自 0.0.0.0/0 的入站 HTTP (port 80 流量)。此外,還建立了一個新的網路 ACL 並應用於該子網路,允許來自 0.0.0.0/0 的入站 HTTP 流量。儘管進行了這些變更,該網站仍然無法從網際網路存取。最可能的原因是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 新的網路 ACL 缺少允許臨時連接埠回傳流量的出站規則。.
為什麼這是答案
正確答案是:新的網路 ACL 缺少允許臨時連接埠回傳流量的出站規則。 網路 ACL (NACL) 是無狀態的,這表示它不會追蹤連線狀態。因此,即使入站規則允許 HTTP 流量進入,NACL 也需要一個明確的出站規則來允許網站伺服器回傳回應流量到客戶端。客戶端通常使用臨時連接埠 (ephemeral ports) 進行通訊,範圍通常是 1024-65535。如果沒有允許這些連接埠出站的規則,網站就無法將內容傳送回瀏覽器。 其他選項不正確的原因: 安全群組是具狀態的,如果允許入站 HTTP 流量,它會自動允許回傳的出站流量,因此「安全群組缺少允許 HTTP 流量從 port 80 出站的規則」是錯誤的。 「分配給該執行個體的 Elastic IP 已被重新分配給另一個資源」會導致連線完全失敗,但題目中沒有提及此情況,且通常會立即發現。 「附加到該子網路的另一個網路 ACL 包含明確阻擋入站 port 80 流量的規則」會阻止入站流量,但題目中已說明新的網路 ACL 允許入站 HTTP 流量,且一個子網路只能關聯一個網路 ACL。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡