Q75 — AWS SAA-C03 第15章
第 75/100 题 | ← 返回第15章
Q1175. 一家公司在 VPC 中的 Amazon EC2 实例上运行多个应用程序。应用程序 A 在具有自定义路由表和网络 ACL 的私有子网中运行。应用程序 B 在同一 VPC 中的第二个私有子网中运行。公司需要阻止应用程序 A 向应用程序 B 发送流量。哪种解决方案可以满足这一要求?
- A. 向与应用程序 B 关联的安全组添加拒绝出站规则。配置该规则以防止应用程序 B 向应用程序 A 发送流量。
- B. 向与应用程序 A 关联的安全组添加拒绝出站规则。配置该规则以防止应用程序 A 向应用程序 B 发送流量。
- C. 为应用程序 B 子网的自定义网络 ACL 添加一条拒绝出站规则。配置该规则以阻止应用程序 B 向与应用程序 A 子网关联的 IP 地址发送流量。
- D. 为应用程序 A 子网的自定义网络 ACL 添加一条拒绝出站规则。配置该规则以阻止应用程序 A 向与应用程序 B 子网关联的 IP 地址发送流量。 ✓
正确答案: D. 为应用程序 A 子网的自定义网络 ACL 添加一条拒绝出站规则。配置该规则以阻止应用程序 A 向与应用程序 B 子网关联的 IP 地址发送流量。
解析
为了阻止应用程序 A 向应用程序 B 发送流量,您需要控制从应用程序 A 到应用程序 B 所在子网的出站流量。以下是对每个选项的分析:关键概念:安全组:安全组是有状态的,这意味着安全组允许的任何出站流量将自动允许相应的入站响应流量。安全组在实例级别运行,并且只能包含允许规则(不支持拒绝规则)。网络 ACL (NACL):网络 ACL 是无状态的,这意味着您必须明确允许入站和出站流量。网络 ACL 在子网级别运行,可以包含允许规则和拒绝规则。选项分析:选项 A:向与应用程序 B 关联的安全组添加拒绝出站规则,以防止应用程序 B 向应用程序 A 发送流量。这并不能解决问题,因为要求是阻止应用程序 A 向应用程序 B 发送流量,而不是相反。此外,安全组不支持拒绝规则,因此这不是一个有效的方法。选项 B:向与应用程序 A 关联的安全组添加拒绝出站规则,以阻止应用程序 A 向应用程序 B 发送流量。安全组不支持拒绝规则,因此这不是一个有效的方法。选项 C:在应用程序 B 子网的自定义网络 ACL 中添加一条拒绝出站规则,以阻止应用程序 B 向与应用程序 A 子网关联的 IP 地址发送流量。这并不能解决问题,因为要求是阻止应用程序 A 向应用程序 B 发送流量,而不是相反。此外,修改应用程序 B 子网的 NACL 不会阻止来自应用程序 A 的流量。选项 D:向应用程序 A 子网的自定义网络 ACL 添加拒绝出站规则,以防止应用程序 A 将流量发送到与应用程序 B 子网关联的 IP 地址。这是正确的做法。通过向应用程序 A 子网的 NACL 添加拒绝出站规则,您可以明确阻止从应用程序 A 到应用程序 B 子网 IP 地址的流量。由于 NACL 是无状态的,您还需要确保相应的入站流量不被允许(尽管在本例中,拒绝出站规则足以阻止从应用程序 A 到应用程序 B 的流量)。最终答案:D. 为应用程序 A 子网的自定义网络 ACL 添加一条拒绝出站规则。配置该规则以阻止应用程序 A 向与应用程序 B 子网关联的 IP 地址发送流量。该解决方案通过明确阻止从应用程序 A 到应用程序 B 所在子网的出站流量来满足要求,并使用网络 ACL 的无状态特性来强制执行限制。