AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
公司运营一个用于图像处理的两层应用程序。该应用程序使用两个可用区,每个可用区分别有一个公有子网和一个私有子网。Web层的应用负载均衡器(ALB)使用公有子网。应用层的Amazon EC2实例使用私有子网。 用户报告称应用程序的运行速度比预期慢。对Web服务器日志文件的安全审计显示,该应用程序收到了来自少数IP地址的数百万非法请求。解决方案架构师需要解决即时性能问题,同时公司正在调查更为长久的解决方案。 解决方案架构师应该推荐什么来满足这一要求?
解析
这种情况下,对于 Web 层的子网,更适合使用网络访问控制列表(Network ACL)来进行过滤,因为 Network ACL 可以跨越多个实例和安全组。通过修改网络访问控制列表来拒绝来自这些特定消耗资源的IP地址的请求,可以立即阻止这些恶意请求进入应用程序。其他选项中修改安全组只会影响单个实例或一组实例,而网络访问控制列表则可以更广泛地应用于子网内的所有实例。
AI 解析
AWS中安全组和网络ACL的区别在于作用层级及规则处理方式。安全组作用于实例级别,是有状态的,默认拒绝所有入站流量;网络ACL作用于子网级别,是无状态的,支持明确拒绝规则。题目场景需要快速阻断来自特定IP的非法请求,由于攻击流量通过Web层负载均衡器进入,应直接在Web层子网的网络ACL中添加入站拒绝规则。网络ACL规则的优先级和子网级别的控制使其能立即生效,而安全组规则可能因已有允许规则无法覆盖。选项B正确针对了攻击入口点并采用更高效的阻断方式。