Q26 — AWS SAA-C03 第14章

第 26/100 题 | ← 返回第14章

Q1026. 一家公司使用 AWS 托管其公共电子商务网站.该网站使用 AWS Global Accelerator 加速器处理来自互联网的流量.Global Accelerator 加速器将流量转发到应用程序负载均衡器 (ALB),这是 Auto Scaling 组的入口点.该公司最近发现网站遭受 DDoS 攻击.该公司需要一个解决方案来缓解未来的攻击.哪种解决方案能够以最少的实施工作量满足这些要求?

正确答案: C. 在 ALB 上配置 AWS WAF Web ACL,以使用基于速率的规则阻止流量

解析

为了以最少的实施工作缓解未来对托管在 AWS 上的公共电子商务网站的 DDoS 攻击,最好的解决方案是:C. 在 ALB 上配置 AWS WAF Web ACL,以使用基于速率的规则阻止流量.### 解释:\ 1. 应用程序负载均衡器上的 AWS WAF:- 直接在应用程序负载均衡器上配置 AWS WAF(Web 应用程序防火墙)提供了一种监控和过滤传入流量的简单方法.您可以创建基于指定条件阻止或允许请求的规则,包括基于速率的规则,这些规则可以通过限制来自单个 IP 地址的请求数量来帮助缓解 DDoS 攻击.\ 2. 易于实施:- 将 AWS WAF 添加到 ALB 是一个相对简单的过程,可以与现有的 AWS 服务很好地集成.它允许立即提供保护,而无需对架构进行重大更改.\ 3. 基于费率的规则:- 通过使用 AWS WAF 中的基于速率的规则,您可以自动阻止在规定时间内超过指定请求阈值的 IP 地址.这对 DDoS 攻击特别有效,因为 DDoS 攻击通常涉及来自有限数量来源的大量请求.其他选项的评估:A. 为 Global Accelerator 加速器配置 AWS WAF Web ACL,以使用基于速率的规则阻止流量:- 虽然此选项有效,但它需要在 Global Accelerator 级别配置 WAF,与直接保护 ALB 相比,这可能会带来额外的复杂性.B. 配置 AWS Lambda 函数以读取 ALB 指标,通过更新 VPC 网络 ACL 来阻止攻击:- 该方案比较复杂,需要定制开发和维护,网络ACL在应用层防护方面也比WAF规则灵活性差.D. 在 Global Accelerator 加速器前面配置 Amazon CloudFront 分布:- 虽然使用 CloudFront 可以增强安全性并提供 DDoS 缓解功能,但与直接将 WAF 应用于 ALB 相比,它涉及更多设置和配置.它还可能因额外的路由而引入延迟.### 结论:选项 C 通过在应用程序负载均衡器上直接利用 AWS WAF,提供了最有效且最省力的解决方案来缓解未来的 DDoS 攻击,从而可以立即有效地防御大容量攻击.