AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·TW·更新於 4 Aug 2026
某公司透過 CloudFront distribution 提供專有內容,並且必須將存取權限限制為僅限來自公司辦公室 IP 範圍的使用者。一個 WAF web ACL 已連接到該 distribution,且該 ACL 的預設動作目前為 Count。請問,要強制僅允許來自公司 IP 範圍的存取,哪種方式的營運負擔最低?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為公司辦公室範圍建立一個 AWS WAF IP address set。將現有 web ACL 的預設動作變更為 Block,並新增一個優先順序為 0 的規則,允許來自該 IP address set 的流量。.
為什麼這是答案
正確答案是操作負擔最低的方式。首先,為公司辦公室的 IP 範圍建立一個 AWS WAF IP address set。然後,將現有 Web ACL 的預設動作從 Count 變更為 Block,這會阻擋所有不符合任何允許規則的請求。最後,新增一個優先順序為 0(最高優先級)的規則,明確允許來自該 IP address set 的流量。這樣可以確保只有公司辦公室的 IP 能夠存取內容,同時利用現有的 Web ACL,減少額外設定和管理多個 Web ACL 的複雜性。
其他選項的錯誤原因:
建立新的 Web ACL 並替換現有的,會增加管理複雜性,且不必要。
使用 regex pattern set 來匹配 IP 範圍比直接使用 IP address set 更複雜且效率低。
將預設動作設為 Allow 會允許所有流量,不符合限制存取的需求。