VPC 中的 Amazon EC2 執行個體在開放的 TCP 連接埠上,從特定的外部來源接收到大量可疑流量。必須針對該來源封鎖該連接埠,同時不影響其他使用者。安全團隊應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 更新與執行個體子網路關聯的網路 ACL,以新增針對該連接埠和惡意來源 IP 位址的拒絕規則。.
為什麼這是答案
正確答案是更新與執行個體子網路關聯的網路 ACL,以新增針對該連接埠和惡意來源 IP 位址的拒絕規則。網路 ACL (NACL) 是無狀態的,這表示它會獨立評估每個規則,並且可以明確拒絕來自特定 IP 位址和連接埠的流量。由於 NACL 作用於子網路層級,因此可以有效地阻擋惡意流量到達執行個體,同時不影響子網路中其他執行個體的正常流量。 選項「修改執行個體的安全群組,以從入站規則中移除該連接埠」會阻擋所有使用者透過該連接埠存取執行個體,這不符合「不影響其他使用者」的要求。選項「修改執行個體的安全群組,以在入站規則中新增針對該連接埠和來源 IP 位址的拒絕規則」是錯誤的,因為安全群組是具狀態的,不支援明確的「拒絕」規則;它只允許或不允許流量。選項「為子網路建立新的網路 ACL,拒絕來自 EC2 執行個體的所有流量,以防止資料外洩」會阻擋所有流量,導致服務中斷,且與阻止特定來源流量的要求不符。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡