一家公司在私有子網路上的 Amazon EC2 中啟動了 Linux 應用程式實例,並在公有子網路上的 EC2 實例中啟動了 Linux bastion host。解決方案架構師必須啟用從地端網路(透過公司網際網路連線)到 bastion host,然後再到應用程式伺服器的連線。所有 EC2 實例上的安全群組都必須允許此存取。解決方案架構師應該採取哪種步驟組合?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 bastion host 目前的安全群組替換為僅允許來自公司外部 IP 範圍的入站存取。, 將應用程式實例目前的安全群組替換為僅允許來自 bastion host 私有 IP 位址的入站 SSH 存取。.
為什麼這是答案
正確答案是「將 bastion host 目前的安全群組替換為僅允許來自公司外部 IP 範圍的入站存取」和「將應用程式實例目前的安全群組替換為僅允許來自 bastion host 私有 IP 位址的入站 SSH 存取」。 Bastion host 必須允許來自公司網路的入站連線,因為使用者將從公司內部透過網際網路連線到 bastion host。因此,bastion host 的安全群組應配置為允許來自公司外部 IP 範圍的入站存取。 應用程式實例位於私有子網路中,且只能透過 bastion host 存取。為了確保安全性,應用程式實例的安全群組應僅允許來自 bastion host 私有 IP 位址的入站 SSH 存取。不應使用 bastion host 的公有 IP 位址,因為應用程式實例位於私有子網路,且 bastion host 會使用其私有 IP 位址與其通訊。 其他選項不正確,因為它們未能提供所需的連線或引入不必要的安全風險。例如,允許來自應用程式實例的入站存取到 bastion host 是不必要的,因為連線方向是從 bastion host 到應用程式實例。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡