Q23 — AWS SAA-C03 第12章
第 23/100 题 | ← 返回第12章
Q823.一家公司想要在 AWS 上部署内部 Web 应用程序.该网络应用程序必须只能从公司办公室访问.该公司需要从互联网上下载 Web 应用程序的安全补丁.该公司已创建 VPC 并配置了与公司办公室的 AWS Site-to-Site VPN 连接.解决方案架构师必须为 Web 应用程序设计安全的架构.哪种解决方案可以满足这些要求?
- A. 在公共应用程序负载均衡器 (ALB) 后面的公共子网中的 Amazon EC2 实例上部署 Web 应用程序.将互联网网关连接到 VPC.设置ALB安全组的入站源为0.0.0.0/0.
- B. 在内部应用程序负载均衡器 (ALB) 后面的私有子网中的 Amazon EC2 实例上部署 Web 应用程序.在公有子网中部署 NAT 网关.将互联网网关连接到 VPC.设置ALB安全组的入站源为公司办公网络网段. ✓
- C. 在内部应用程序负载均衡器 (ALB) 后面的公有子网中的 Amazon EC2 实例上部署 Web 应用程序.在私有子网中部署 NAT 网关.将 Internet 网关附加到 VP 将 ALB 安全组的出站目的地设置到公司的办公网络 CIDR 块.
- D. 在公共应用程序负载均衡器 (ALB) 后面的私有子网中的 Amazon EC2 实例上部署 Web 应用程序.将互联网网关连接到 VPC.设置ALB安全组的出方向为0.0.0.0/0.
正确答案: B. 在内部应用程序负载均衡器 (ALB) 后面的私有子网中的 Amazon EC2 实例上部署 Web 应用程序.在公有子网中部署 NAT 网关.将互联网网关连接到 VPC.设置ALB安全组的入站源为公司办公网络网段.
解析
满足要求的解决方案是选项 B:在内部应用程序负载均衡器 (ALB) 后面的私有子网中的 Amazon EC2 实例上部署 Web 应用程序.在公有子网中部署 NAT 网关.将互联网网关连接到 VPC.设置ALB安全组的入站源为公司办公网络网段.通过在私有子网中的 Amazon EC2 实例上部署 Web 应用程序,您可以确保无法从 Internet 直接访问这些实例,从而提供额外的安全层.在 EC2 实例前面使用内部应用程序负载均衡器 (ALB) 允许您分配流量并为 Web 应用程序提供高可用性.可以使用包含私有子网 EC2 实例的目标组来配置 ALB.NAT 网关部署在公有子网中,为私有子网中的资源(例如托管 Web 应用程序的 EC2 实例)提供 Internet 访问.这使得 EC2 实例能够从互联网下载安全补丁.将互联网网关附加到 VPC 允许对 VPC 内的资源进行出站互联网访问.将 ALB 安全组的入站源设置为公司办公网络 CIDR 块,可确保只有来自公司办公网络的流量才能到达 Web 应用程序.这限制了对 Web 应用程序的访问,使其只能从公司办公室访问.选项 A 将 Web 应用程序部署在公有 ALB 后面的公有子网中的 EC2 实例上,入站安全组源为 0.0.0.0/0,该应用程序向 Internet 开放,不满足限制访问公司办公室的要求.选项 C 将 Web 应用程序部署在内部 ALB 后面的公共子网中的 EC2 实例上,并具有到公司办公网络的出站安全组规则,但无法提供必要的安全级别,因为实例是可公开访问的.选项 D 将 Web 应用程序部署在公共 ALB 后面的私有子网中的 EC2 实例上(出站安全组目标为 0.0.0.0/0),允许从 Web 应用程序实例进行不受限制的出站访问,这不是安全配置.因此,选项 B 是最合适的解决方案,因为它提供了一个安全的架构,其中 Web 应用程序只能从公司办公室访问,同时允许实例从互联网下载安全补丁.