某個應用程式在私有子網路中的 EC2 執行個體上執行,這些執行個體位於面向網際網路的 Application Load Balancer (ALB) 後方。此 ALB 是 CloudFront 分配的來源。一個 WAF web ACL (包含 AWS 受管規則) 已連接到 CloudFront 分配。公司希望阻止任何網際網路流量直接到達 ALB。哪個選項能以最少的操作負擔達成此目的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 ALB 上新增一個安全群組規則,只允許來自 AWS 受管 CloudFront 前綴列表的入站流量。.
為什麼這是答案
正確答案是「在 ALB 上新增一個安全群組規則,只允許來自 AWS 受管 CloudFront 前綴列表的入站流量」。這是因為 CloudFront 會使用動態 IP 範圍,而 AWS 受管前綴列表會自動更新這些 IP 範圍,確保只有來自 CloudFront 的流量能到達 ALB,同時將操作負擔降到最低。 其他選項的缺點: 建立新的 WAF web ACL 並關聯到 ALB:WAF 規則是針對應用層的保護,而這裡的目標是限制網路層的直接存取。此外,管理兩個相同的 WAF web ACL 會增加操作複雜性。 將現有的 CloudFront web ACL 與 ALB 關聯:WAF web ACL 只能關聯到 CloudFront 分配、Application Load Balancer 或 API Gateway 階段。一個 WAF web ACL 不能同時關聯到 CloudFront 和另一個 ALB。 在 ALB 上新增安全群組規則,只允許來自目前 CloudFront IP 位址範圍的入站流量:CloudFront 的 IP 位址範圍會動態變化,手動維護這些 IP 範圍會導致頻繁的操作負擔和潛在的服務中斷。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡