Q99 — AWS SAA-C03 第14章
第 99/100 题 | ← 返回第14章
Q1099.解决方案架构师正在设计一个 Web 应用程序,该应用程序将在应用程序负载均衡器 (ALB) 后面的 Amazon EC2 实例上运行.该公司严格要求该应用程序能够抵御恶意互联网活动和攻击,并防范新的常见漏洞和暴露.解决方案架构师应该提出什么建议?
- A. 利用 Amazon CloudFront 并以 ALB 端点为原点.
- B. 为 AWS WAF 部署适当的托管规则并将其与 ALB 关联. ✓
- C. 订阅 AWS Shield Advanced 并确保阻止常见的漏洞和暴露.
- D. 配置网络 ACL 和安全组以仅允许端口 80 和 443 访问 EC2 实例.
正确答案: B. 为 AWS WAF 部署适当的托管规则并将其与 ALB 关联.
解析
为了在应用程序负载均衡器 (ALB) 后面的 Amazon EC2 实例上设计一个 Web 应用程序,该应用程序能够抵御恶意互联网活动和攻击,并防止新的常见漏洞和暴露,解决方案架构师需要考虑各种安全措施.让我们评估一下每个选项:A.利用 Amazon CloudFront 并以 ALB 终端节点作为源:Amazon CloudFront 是一项全球内容分发网络 (CDN) 服务,可加速向用户分发您的网站、API、视频和其他内容,同时实现低延迟和高传输速度.虽然 CloudFront 可以帮助缓存和提高性能,但它本身并不能提供针对恶意互联网活动或漏洞的保护.B. 为 AWS WAF 部署适当的托管规则并将其与 ALB 关联:AWS WAF(Web 应用程序防火墙)可帮助保护您的 Web 应用程序免受常见 Web 漏洞的攻击,这些漏洞可能会影响应用程序可用性、危害安全性或消耗过多资源.通过部署托管规则集(例如 AWS WAF 的 AWS 托管规则,其中包括基于 AWS 安全专家识别的常见 Web 漏洞的规则),您可以自动保护您的应用程序免受已知攻击模式和漏洞的攻击.将此规则集与 ALB 关联可确保检查应用程序的流量,并在恶意请求到达您的 EC2 实例之前将其阻止.C. 订阅 AWS Shield Advanced 并确保阻止常见漏洞和暴露:AWS Shield Advanced 为在 EC2、Elastic Load Balancing (ELB)、Amazon CloudFront 和 Amazon Route 53 上运行的 AWS 应用程序提供 DDoS 保护.虽然 Shield Advanced 可以防御 DDoS 攻击,但它本身并不能提供针对常见漏洞和暴露的防护.阻止常见的漏洞和暴露通常需要像 AWS WAF 这样的 Web 应用程序防火墙 (WAF).D.配置网络 ACL 和安全组以仅允许端口 80 和 443 访问 EC2 实例:网络 ACL(访问控制列表)和安全组对于控制 EC2 实例的入站和出站流量至关重要.但是,它们无法提供针对应用程序级攻击或漏洞的保护.它们更适合基于 IP 地址、端口和协议控制访问,而不是检查和过滤 HTTP/HTTPS 流量中的恶意内容.考虑到这些因素,选项 B(为 AWS WAF 部署适当的托管规则并将其与 ALB 关联)是保护 Web 应用程序免受恶意互联网活动和攻击以及防范新的常见漏洞和暴露的最合适建议.