AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 326 / 1018 题单选题

一名解决方案架构师必须保护托管Amazon EC2实例的VPC网络。这些EC2实例包含高度敏感的数据,运行在私有子网中。根据公司政策,运行在VPC中的EC2实例只能访问互联网上经过批准的第三方软件存储库,用于使用第三方URL的软件产品更新。其他互联网流量必须被阻止。 哪种解决方案满足这些要求?

  • A. 更新私有子网的路由表,将出站流量路由到AWS Network Firewall防火墙。配置域列表规则组。
  • B. 设置AWS WAF Web ACL。创建一组自定义规则,根据源和目标IP地址范围集来过滤流量请求。
  • C. 实施严格的入站安全组规则。通过指定URL,配置一个允许流量仅访问互联网上经过授权的软件存储库的出站规则。
  • D. 在EC2实例前面配置一个应用负载均衡器(ALB)。将所有出站流量导向ALB。使用ALB目标组的基于URL的规则侦听器来实现对互联网的出站访问。
第 326 / 1018 题正确答案 A
  • A. 更新私有子网的路由表,将出站流量路由到AWS Network Firewall防火墙。配置域列表规则组。

解析

为了满足要求,最佳做法是使用AWS Network Firewall。在私有子网中,可以更新路由表以将所有出站流量路由到AWS Network Firewall防火墙。然后,可以配置域列表规则组以允许仅访问经过批准的第三方软件存储库的流量。这将确保只有经过批准的互联网资源可用,同时阻止对其他互联网流量的访问。其他选项不提供与AWS Network Firewall相同的细粒度控制。

AI 解析

AWS Network Firewall是一种托管的网络防火墙服务,用于在VPC中实施精细的网络流量控制。通过配置域列表规则组,可以基于特定的域名或域名后缀允许或拒绝流量,确保仅允许访问经过批准的第三方软件存储库。根据AWS官方文档,Network Firewall支持基于状态的网络规则和域名过滤,适用于此类场景。选项B的AWS WAF主要用于过滤Web请求,无法全面控制所有出站流量。选项C的安全组无法直接基于URL进行过滤,仅能基于IP地址和端口。选项D的应用负载均衡器设计用于入站流量分发,不适用于出站流量控制。