GuardDuty 報告了來自 EC2 實例的可疑出站網路流量,並將一個不熟悉的外部 IP 位址識別為目的地。管理員需要立即阻止流向該外部 IP 的流量。哪種操作可以實現此目的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立或更新子網路上的網路 ACL,以新增一個針對該外部 IP 位址的出站拒絕規則。.
為什麼這是答案
正確答案是建立或更新子網路上的網路 ACL,以新增一個針對該外部 IP 位址的出站拒絕規則。網路 ACL (Network Access Control List) 在子網路層級運作,提供無狀態的流量過濾,這表示它會獨立評估每個進出流量。透過在網路 ACL 中新增一個出站拒絕規則,您可以立即阻止所有流向該特定外部 IP 位址的流量,而無需修改 EC2 實例本身的安全群組。 其他選項不正確的原因: 建立一個新的安全群組並附加到 EC2 實例:安全群組是狀態型的,允許出站流量後,回傳流量也會被允許。雖然可以阻止出站,但這需要修改 EC2 實例,可能對運行中的應用程式造成中斷,且不如網路 ACL 在子網路層級的廣泛控制。 使用 Amazon Athena 分析 VPC flow logs:Athena 用於分析日誌,而不是即時阻止流量。這是一個事後分析工具,無法滿足「立即阻止」的需求。 建立一個安全群組並在 VPC 層級應用它:安全群組是應用在實例或 ENI 層級,不能直接應用在整個 VPC 層級。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡