某公司在單一 AWS VPC 中操作工作負載。該架構包含多個 AWS 服務的介面 VPC 端點(例如,Amazon CloudWatch Logs 和 AWS KMS)。所有端點都使用相同的安全群組,且該安全群組未連接到任何其他資源。安全審查發現共用的安全群組過於寬鬆。公司希望收緊安全群組規則,但又不能中斷 VPC 資源透過介面端點對 AWS 服務的存取。目前的安全群組規則如下: 選項: 1. • 入站 - 規則 1:來自 0.0.0.0/0 的 TCP 443 • 入站 - 規則 2:來自 VPC CIDR 的 TCP 443 • 出站 - 規則 1:所有協定/連接埠到 0.0.0.0/0 應移除哪些規則才能符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 入站 - 規則 1 和 出站 - 規則 1.
為什麼這是答案
正確答案是「入站 - 規則 1 和 出站 - 規則 1」。介面 VPC 端點(由 AWS PrivateLink 提供支援)不需要入站規則 1 (來自 0.0.0.0/0 的 TCP 443),因為它們是私有端點,流量不會來自公共網際網路。同樣,出站規則 1 (所有協定/連接埠到 0.0.0.0/0) 是不必要的,因為端點只需要與其關聯的特定 AWS 服務進行通訊,並且流量是單向的(從 VPC 到 AWS 服務)。移除這些規則可以收緊安全群組,而不會中斷服務。 入站規則 2 (來自 VPC CIDR 的 TCP 443) 是必要的,因為它允許 VPC 內的資源透過 HTTPS 連接到介面端點。單獨移除出站規則 2 不正確,因為它並不存在於選項中。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡