Q29 — AWS SAA-C03 第13章
第 29/100 题 | ← 返回第13章
Q929. 一家公司在 VPC 中托管视频流 Web 应用程序。该公司使用网络负载均衡器 (NLB) 来处理 TCP 流量以进行实时数据处理。曾发生过未经授权的访问该应用程序的尝试。该公司希望通过最少的架构变更来提高应用程序的安全性,以防止未经授权的应用程序访问尝试。哪种解决方案可以满足这些要求?
- A. 直接在 NLB 上实施一系列 AWS WAF 规则,以过滤掉未经授权的流量。
- B. 使用安全组重新创建 NLB 以仅允许受信任的 IP 地址。 ✓
- C. 与配置了严格 IP 地址允许列表的现有 NLB 并行部署第二个 NLB。
- D. 使用 AWS Shield Advanced 提供增强的 DDoS 保护并防止未经授权的访问尝试。
正确答案: B. 使用安全组重新创建 NLB 以仅允许受信任的 IP 地址。
解析
为了满足以最少的架构更改提高应用程序安全性,同时防止未经授权尝试访问托管在 VPC 中并使用网络负载均衡器 (NLB) 的视频流 Web 应用程序的要求,最合适的解决方案是: B. 使用安全组重新创建 NLB,以仅允许受信任的 IP 地址。 说明: A. 直接在 NLB 上实施一系列 AWS WAF 规则以过滤未经授权的流量:虽然 AWS WAF 可用于过滤边缘的 Web 流量,但它不直接支持 NLB。WAF 主要用于保护 Amazon CloudFront 分发、Amazon API Gateway REST API 和 AWS AppSync GraphQL API。它不能直接附加到 NLB。 B. 使用安全组重新创建 NLB,以仅允许受信任的 IP 地址:此选项通过使用仅允许来自受信任 IP 地址的流量的安全组直接解决了限制对 NLB 的访问的需求。这是一种直接有效的方法,可以以最少的架构更改防止未经授权的访问尝试。 C. 与配置了严格 IP 地址允许列表的现有 NLB 并行部署第二个 NLB:虽然这种方法可行,但需要第二个 NLB 会带来不必要的复杂性和成本。此外,它并不代表所要求的最小架构更改。 D. 使用 AWS Shield Advanced 提供增强的 DDoS 保护并防止未经授权的访问尝试:AWS Shield Advanced 提供高级 DDoS 保护,但它并非专门设计用于防止基于 IP 地址或流量模式的未经授权的访问尝试。它专注于缓解大规模 DDoS 攻击。虽然它是一项有价值的服务,但它并没有直接解决场景中描述的未经授权的访问尝试问题。