某公司營運一個用於影像處理的兩層式應用程式。該應用程式使用兩個可用區域,每個可用區域都包含一個公有子網路和一個私有子網路。用於 Web 層的 Application Load Balancer (ALB) 使用公有子網路。用於應用程式層的 Amazon EC2 執行個體使用私有子網路。使用者回報應用程式執行速度比預期慢。Web 伺服器日誌檔案的安全稽核顯示,應用程式從少數 IP 位址接收到數百萬個非法請求。解決方案架構師需要解決即時的效能問題,同時公司會調查更永久的解決方案。解決方案架構師應建議什麼來滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 修改 Web 層子網路的網路 ACL。為耗用資源的 IP 位址新增傳入拒絕規則。.
為什麼這是答案
正確答案是修改 Web 層子網路的網路 ACL,並為耗用資源的 IP 位址新增傳入拒絕規則。網路 ACL (NACL) 是無狀態的,可以針對特定 IP 位址建立拒絕規則,有效阻擋惡意流量在到達 ALB 之前就被丟棄,從而立即緩解效能問題。由於 ALB 位於公有子網路中,NACL 必須應用於該子網路。 修改 Web 層的傳入安全群組是無效的,因為安全群組是有狀態的,且通常用於允許流量而非拒絕特定 IP。此外,ALB 本身會處理傳入流量,其安全群組規則會影響 ALB 實例,而不是直接阻止來自特定 IP 的流量。修改應用程式層的安全群組或網路 ACL 無法解決問題,因為惡意流量在到達應用程式層之前就已經影響了 Web 層(ALB),所以阻擋應用程式層的流量為時已晚。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡