某公司的網站用於向大眾銷售產品。該網站運行在 Auto Scaling group 中的 Amazon EC2 實例上,並位於 Application Load Balancer (ALB) 後方。此外,還有一個 Amazon CloudFront distribution,並且正在使用 AWS WAF 來防範 SQL injection 攻擊。ALB 是 CloudFront distribution 的 origin。最近的安全日誌審查發現了一個惡意的外部 IP,需要阻止其存取網站。身為解決方案架構師,您應該怎麼做來保護應用程式?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 修改 AWS WAF 的組態,新增一個 IP match condition 來阻擋該惡意 IP 位址。.
為什麼這是答案
正確答案是修改 AWS WAF 的組態,新增一個 IP match condition 來阻擋該惡意 IP 位址。這是因為 AWS WAF 位於 CloudFront 之前,可以有效阻擋惡意流量在到達您的應用程式之前。透過在 WAF 中新增 IP 匹配條件,您可以精確地阻止特定惡意 IP 位址的請求。 修改 CloudFront distribution 上的網路 ACL 不正確,因為 CloudFront 不支援網路 ACL。網路 ACL 通常用於 VPC 中的子網路。 修改 ALB 後方 target groups 中 EC2 實例的網路 ACL 或 security groups 也不理想。雖然這些方法可以阻擋流量,但惡意請求仍會到達 ALB 和 EC2 實例,消耗資源並可能造成不必要的負載。最佳做法是在流量到達應用程式基礎設施之前就將其阻擋。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡