AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 281 / 1018 题单选题

一家公司在 VPC 的私有子网中部署了部署在 Amazon EC2 实例上的 Web 应用。一个跨越公共子网的应用负载均衡器 (ALB) 将 Web 流量引导到 EC2 实例。该公司希望实施新的安全措施,以限制 ALB 到 EC2 实例的入站流量,同时防止任何来自 EC2 实例的私有子网内外的其他来源的访问。 哪种解决方案能够满足这些要求?

  • A. 配置路由表中的路由,将来自互联网的流量引导到 EC2 实例的私有 IP 地址。
  • B. 配置 EC2 实例的安全组,仅允许来自 ALB 的安全组的流量。
  • C. 将 EC2 实例移到公共子网。为 EC2 实例分配一组弹性 IP 地址。
  • D. 配置 ALB 的安全组,允许在任何端口上的任何 TCP 流量。
第 281 / 1018 题正确答案 B
  • B. 配置 EC2 实例的安全组,仅允许来自 ALB 的安全组的流量。

解析

在这种情况下,最合适的解决方案是通过配置 EC2 实例的安全组来限制流量。为 EC2 实例配置安全组,仅允许来自 ALB 的安全组的流量进入 EC2 实例。这样可以确保只有 ALB 的流量被允许访问 EC2 实例,而其他源无法访问 EC2 实例,有效限制了入站流量。其他选项并未提供有效的方法来限制仅允许 ALB 的流量访问 EC2 实例。

AI 解析

该题核心在于通过安全组实现网络隔离。安全组作为虚拟防火墙,通过引用源安全组ID可实现精确访问控制。AWS规定当ALB与EC2实例关联时,EC2实例安全组应仅允许来自ALB安全组的流量(基于安全组ID而非IP),以此严格限制入站流量来源。选项B直接实施该规则,确保仅ALB流量可达EC2,同时阻断子网内外其他所有访问;选项A错误因路由表无法过滤流量,选项C暴露实例违反私有子网隔离原则,选项D涉及ALB入站规则但与EC2访问限制无直接关联。