Contoso Retail 在同一個公開子網路中執行一個面向網際網路的 Application Load Balancer (ALB) 和其他幾個面向公眾的服務。安全團隊需要立即阻擋來自 198.51.100.0/24 的惡意流量,這些流量是針對這些子網路中的所有資源,而不僅僅是 ALB。他們應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在與公開子網路相關聯的網路 ACL 中新增一個入站拒絕規則,以阻擋 198.51.100.0/24。.
為什麼這是答案
正確答案是「在與公開子網路相關聯的網路 ACL 中新增一個入站拒絕規則,以阻擋 198.51.100.0/24」。網路 ACL (NACL) 在子網路層級運作,這表示它會影響子網路內的所有資源。新增一個拒絕規則到 NACL,可以立即阻擋來自指定 IP 範圍的流量,影響子網路中的所有服務,包括 ALB 和其他面向公眾的服務。 其他選項為何不正確: 為 198.51.100.0/24 新增一個拒絕規則到 ALB 安全群組:安全群組在執行個體層級運作,只會影響 ALB 本身,而不會影響子網路中的其他服務。 將 AWS WAF web ACL 與 ALB 關聯,以阻擋 198.51.100.0/24:WAF 僅保護 ALB 後方的資源,且需要時間部署和關聯,不符合「立即」阻擋所有資源的要求。 修改子網路的路由表,將 198.51.100.0/24 設為黑洞路由:路由表控制流量的路由方式,但無法直接阻擋惡意流量進入子網路。黑洞路由會將流量丟棄,但這是在路由層級,而不是在子網路入口處進行過濾。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡