AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 748 / 1018 题单选题

一家公司的网站用于向公众销售产品。该网站在一个自动扩展组内的 Amazon EC2 实例上运行,位于一个应用负载均衡器(ALB)后面。还有一个 Amazon CloudFront 分发,AWS WAF 正在用于防止 SQL 注入攻击。ALB 是 CloudFront 分发的源。最近对安全日志进行的审查发现了一个需要被阻止访问网站的外部恶意 IP 地址。 解决方案架构师应该采取什么措施来保护应用程序?

  • A. 修改 CloudFront 分发的网络 ACL,为恶意 IP 地址添加一个拒绝规则。
  • B. 修改 AWS WAF 的配置,添加一个 IP 匹配条件以阻止恶意 IP 地址。
  • C. 修改 ALB 后面目标组中 EC2 实例的网络 ACL,拒绝恶意 IP 地址。
  • D. 修改 ALB 后面目标组中 EC2 实例的安全组,拒绝恶意 IP 地址。
第 748 / 1018 题正确答案 B
  • B. 修改 AWS WAF 的配置,添加一个 IP 匹配条件以阻止恶意 IP 地址。

解析

为了阻止恶意 IP 地址访问网站,应该修改 AWS WAF 的配置,添加一个 IP 匹配条件以阻止该 IP 地址。AWS WAF 可以通过配置 Web ACL 来阻止特定 IP 地址的访问,并且可以方便地与 ALB 和 CloudFront 集成,从而提供了一种有效的方法来阻止恶意流量。

AI 解析

这道题考察如何在多层AWS架构中有效阻断恶意IP访问。AWS文档明确指出,AWS WAF支持基于IP地址的条件规则来允许或阻止请求。由于网站流量经过CloudFront和ALB,客户端IP会被X-Forwarded-For头传递。直接在AWS WAF中配置IP匹配条件可直接阻断该IP在到达应用之前的请求。其他选项如网络ACL或安全组无法准确捕获原始恶意IP,因流量经过ALB后源IP会被替换为ALB的私有IP。正确方法是将恶意IP加入WAF的阻断规则。选项B正确。