某公司在 Application Load Balancer (ALB) 後方的 Amazon EC2 執行個體上執行 Web 應用程式。該應用程式在 ALB 上監聽連接埠 80 和 443,ALB 會終止 SSL 並僅將 HTTP (連接埠 80) 轉發到執行個體。ALB 位於與名為 NACL1 的網路 ACL 相關聯的公有子網路中。應用程式執行個體位於與 NACL2 相關聯的私有子網路中。Amazon RDS for PostgreSQL 資料庫執行個體 (連接埠 5432) 位於與 NACL3 相關聯的獨立私有子網路中。所有網路 ACL 目前都允許所有入站和出站流量。哪些網路 ACL 變更可以在保留功能的同時強化安全性?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 更新 NACL3: • 新增入站規則以允許來自應用程式執行個體子網路的 CIDR 區塊的連接埠 5432。 • 新增出站規則以允許連接埠 1024–65536 到應用程式執行個體子網路。 • 移除預設的允許所有入站和出站規則。.
為什麼這是答案
正確答案透過限制對 RDS 資料庫的存取來強化安全性。NACL3 應只允許來自應用程式執行個體子網路(NACL2 相關聯的子網路)的連接埠 5432 (PostgreSQL) 入站流量。出站規則應允許連接埠 1024-65535 到應用程式執行個體子網路,以允許資料庫回應應用程式請求。移除預設的允許所有規則是最佳實踐,因為它強制執行最小權限原則。 其他選項不正確的原因: 第一個選項「新增入站規則以允許來自 NACL2 的連接埠 5432」不夠精確,NACL2 是一個網路 ACL,而不是一個來源。它應該指定來自 NACL2 所關聯的子網路的 CIDR 區塊。 第三個選項只更新了 NACL2 的出站規則,沒有處理 NACL3 的入站規則,這不足以保護 RDS。 第四個選項在 NACL2 中新增了不必要的入站規則,因為 RDS 不會主動向應用程式執行個體發起連接埠 5432 的連線。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡