Q24 — AWS SAA-C03 第11章

第 24/100 题 | ← 返回第11章

Q724.一家公司拥有一个为部署在全球 20,000 多个零售店面地点的客户提供服务的应用程序.该应用程序由通过端口 443 上的 HTTPS 公开的后端 Web 服务组成.该应用程序托管在应用程序负载均衡器 (ALB) 后面的 Amazon EC2 实例上.零售地点通过公共互联网与 Web 应用程序进行通信.该公司允许每个零售点注册由其本地 ISP 分配的 IP 地址.该公司的安全团队建议通过限制仅访问零售地点注册的 IP 地址来提高应用程序端点的安全性.解决方案架构师应该怎样做才能满足这些要求?

正确答案: A. 将 AWS WAF Web ACL 与 ALB 关联.使用 ALB 上的 IP 规则集来过滤流量.更新规则中的 IP 地址以包含注册的 IP 地址.

解析

为了满足限制仅访问零售点注册的IP地址的要求并提高应用端点的安全性,最合适的解决方案是:A. 将 AWS WAF Web ACL 与 ALB 关联.使用 ALB 上的 IP 规则集来过滤流量.更新规则中的 IP 地址以包含注册的 IP 地址.选项 A 将 AWS WAF Web ACL 与 ALB 关联并使用 ALB 上的 IP 规则集来过滤流量,是根据注册的 IP 地址限制访问的推荐解决方案:- AWS WAF Web ACL:AWS WAF 提供 Web 应用程序防火墙,允许您控制和过滤应用程序的流量.通过将 Web ACL 与 ALB 关联,您可以定义规则以根据各种条件允许或阻止流量.- IP 规则集:使用 IP 规则集,您可以定义匹配特定 IP 地址或 IP 范围的规则.这允许您限制对特定 IP 地址的访问.通过在 ALB 上配置 IP 规则集并使用注册的 IP 地址更新规则,该解决方案可确保只有来自注册的 IP 地址的请求才能访问应用程序.这提高了应用程序端点的安全性.选项 B(部署 AWS Firewall Manager 来管理 ALB 并配置防火墙规则)并不是此场景的最佳选择. AWS Firewall Manager 更适合管理跨多个资源和账户的防火墙规则,并且它可能无法提供根据注册的 IP 地址限制访问所需的精细控制.选项 C(将 IP 地址存储在 Amazon DynamoDB 表中并在 ALB 上使用 AWS Lambda 授权函数)可能是一种有效的方法,但它增加了不必要的复杂性.直接在 ALB 上使用 IP 规则集是一种更简单. 更高效的解决方案.不建议使用选项 D,即在包含 ALB 公共接口的子网上配置网络 ACL,并使用每个注册 IP 地址的条目更新入口规则.网络 ACL 通常在子网级别使用,可能不支持基于注册 IP 地址限制访问所需的粒度级别.此外,管理网络 ACL 规则中的大量 IP 地址可能很麻烦且容易出错.因此,最符合要求的方案是A:将AWS WAF Web ACL与ALB关联,并使用ALB上的IP规则集来过滤流量.更新规则中的 IP 地址以包含注册的 IP 地址.该解决方案通过限制仅访问零售地点注册的 IP 地址来提供必要的安全性,确保只有授权流量才能到达应用程序端点.