在針對公有 Application Load Balancer (ALB) 發生 DDoS 事件後,某公司將 Amazon CloudFront 放在 ALB 前面。然而,有些用戶端仍然直接連線到 ALB,而 Amazon EC2 執行個體繼續處理這些流量。下列哪兩種動作組合可確保 EC2 執行個體只接收來自 CloudFront 的請求?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 設定 CloudFront 將自訂 HTTP 標頭新增至 CloudFront 傳送至 ALB 的請求。, 設定 ALB 只轉送包含自訂 HTTP 標頭的請求。.
為什麼這是答案
為了確保 EC2 執行個體只接收來自 CloudFront 的請求,公司需要實施兩項關鍵措施。首先,設定 CloudFront 在轉發請求到 ALB 時,新增一個自訂 HTTP 標頭。這會為來自 CloudFront 的請求加上一個獨特的識別碼。其次,設定 ALB 僅處理和轉發那些包含此特定自訂 HTTP 標頭的請求。這樣一來,任何試圖直接連線到 ALB 而未經 CloudFront 代理的請求,將因為缺少該自訂標頭而被 ALB 拒絕,從而有效阻止直接流量並確保所有請求都經過 CloudFront。 其他選項不正確的原因: 設定 CloudFront 使用快取金鑰政策與此安全目標無關,它主要用於優化快取行為。 設定 ALB 和 CloudFront 使用 X-Forwarded-For 標頭用於保留原始客戶端 IP,但不能阻止直接連線。 設定 ALB 和 CloudFront 使用來自 ACM 的相同 X.509 憑證是為了 SSL/TLS 加密,與限制請求來源無關。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡