Q3 — AWS SAA-C03 第15章
第 3/100 题 | ← 返回第15章
Q1103.一家公司正在部署一项新的 SFTP 服务.该服务由 Auto Scaling 组中的 Amazon EC2 实例组成,该组跨越两个可用区和一个共享的 Amazon Elastic File System (Amazon EFS) 文件系统.该服务位于附加了安全组的网络负载均衡器 (NLB) 后面.解决方案架构师需要向新服务授予 IP 地址访问权限列表.哪种解决方案可以满足这一要求?
- A. 编辑默认网络 ACL,为包含 NLB 和 Auto Scaling 组的子网添加端口 22 的入站规则和端口 32768-61000 的出站规则.添加一条规则以拒绝所有其他流量.
- B. 向 NLB 安全组添加一条入站规则,允许来自 IP 地址的 TCP 端口 22 流量.向 Auto Scaling 组引用的安全组添加入站规则,允许来自 NLB 安全组的 TCP 端口 22 流量. ✓
- C. 向 NLB 安全组添加一条入站规则,允许来自 IP 地址的 TCP 端口 22 流量.向 Auto Scaling 组引用的安全组添加入站规则,以允许来自 NLB 安全组的所有流量.
- D. 向 NLB 安全组添加一条入站规则,允许来自 0.0.0.0/0 的 TCP 端口 22.向 Auto Scaling 组引用的安全组添加一条入站规则,允许来自 NLB 安全组的 TCP 端口 22 流量.
正确答案: B. 向 NLB 安全组添加一条入站规则,允许来自 IP 地址的 TCP 端口 22 流量.向 Auto Scaling 组引用的安全组添加入站规则,允许来自 NLB 安全组的 TCP 端口 22 流量.
解析
为了授予对由网络负载均衡器 (NLB) 后面的 Auto Scaling 组中的 Amazon EC2 实例组成的新 SFTP 服务的 IP 地址列表访问权限,我们需要考虑流量如何流动以及需要在何处实施安全性.让我们评估一下每个选项:A. 编辑默认网络 ACL,为包含 NLB 和 Auto Scaling 组的子网添加端口 22 的入站规则和端口 32768-61000 的出站规则.添加一条规则以拒绝所有其他流量.网络 ACL(访问控制列表)是无状态的,在子网级别运行.它们通常不用于控制对特定服务(如具有后端实例的 NLB)的访问.此外,端口 32768-61000 是用于出站流量的临时端口,与入站 SFTP(端口 22)无关.B. 向 NLB 安全组添加入站规则,允许来自 IP 地址的 TCP 端口 22 流量.向 Auto Scaling 组引用的安全组添加入站规则,允许来自 NLB 安全组的 TCP 端口 22 流量.此选项正确设置了安全组:NLB 安全组允许来自指定 IP 地址的 SSH(端口 22)流量.Auto Scaling 组的安全组允许来自 NLB 安全组的 SSH(端口 22)流量,这意味着只有 NLB(已过滤流量)可以将其转发到 EC2 实例.C. 向 NLB 安全组添加入站规则,允许来自 IP 地址的 TCP 端口 22 流量.向 Auto Scaling 组引用的安全组添加入站规则,以允许来自 NLB 安全组的所有流量.此选项不安全,因为它允许从 NLB 安全组到 Auto Scaling 组的“所有流量”,而不仅仅是端口 22.这可能会使实例上运行的其他服务暴露于未经授权的访问.D. 向 NLB 安全组添加一条入站规则,允许来自 0.0.0.0/0 的 TCP 端口 22.向 Auto Scaling 组引用的安全组添加一条入站规则,允许来自 NLB 安全组的 TCP 端口 22 流量.此选项允许从任何 IP 地址通过 SSH 访问 NLB,这存在安全风险.第二部分,允许从 NLB 安全组到 Auto Scaling 组的端口 22,是正确的,但第一部分使设置不安全.考虑到这些因素,最好的解决方案是:B. 向 NLB 安全组添加入站规则,允许来自 IP 地址的 TCP 端口 22 流量.向 Auto Scaling 组引用的安全组添加入站规则,允许来自 NLB 安全组的 TCP 端口 22 流量.此解决方案可确保只有指定的 IP 地址可以发起 SSH 连接,然后这些连接会被正确路由并通过 NLB 允许到达 EC2 实例.