Q26 — AWS SAA-C03 第16章

第 26/100 题 | ← 返回第16章

Q1226. 一家公司在应用程序负载均衡器 (ALB) 后面的一组 Amazon EC2 实例上运行一个应用程序。该公司希望保护该应用程序免受第 7 层 DDoS 攻击。哪种解决方案可以满足这一要求?

正确答案: C. 创建 AWS WAF Web ACL 并添加 AWS 托管规则。将 Web ACL 关联到 ALB

解析

为了保护应用程序免受第 7 层(应用层)DDoS 攻击,让我们分析一下选项:关键要求:第 7 层 DDoS 防护:解决方案必须防御应用层的 DDoS 攻击(例如 HTTP/HTTPS 洪水、SQL 注入尝试等)。应用程序负载均衡器(ALB):必须对 ALB 施加保护,它是应用程序的入口点。解决方案分析:AWS Shield 标准版:AWS Shield Standard 为所有 AWS 客户提供基本的 DDoS 防护,无需额外付费。它可以防御常见的网络层和传输层(第 3 层和第 4 层)DDoS 攻击。但是,它不提供针对第 7 层(应用程序层)DDoS 攻击的防护。AWS WAF(Web 应用程序防火墙):AWS WAF 旨在保护 Web 应用程序免受常见的 Web 漏洞和第 7 层 DDoS 攻击。您可以配置规则,根据 IP 地址、HTTP 标头、URI 字符串、SQL 注入模式等条件阻止或允许流量。AWS WAF 可以与 ALB、Amazon CloudFront 或 API Gateway 关联以提供保护。AWS WAF 提供 AWS 托管规则(针对常见威胁的预配置规则)和自定义规则(用户定义的规则)。亚马逊CloudFront:CloudFront 可以与 AWS WAF 结合使用,以提供额外的保护和缓存优势。但是,除非与 AWS WAF 关联,否则 CloudFront 本身无法提供第 7 层 DDoS 防护。评估选项:选项 A:将 AWS Shield Standard 与 ALB 关联。错误:AWS Shield Standard 不提供第 7 层 DDoS 防护。选项 B:创建 AWS WAF Web ACL 并添加自定义规则。将 Web ACL 与 ALB 关联。部分正确:这种方法可行,但需要公司手动创建和维护自定义规则,可能无法涵盖所有常见的第 7 层威胁。AWS 托管规则通常是更好的起点。选项 C:创建 AWS WAF Web ACL 并添加 AWS 托管规则。将 Web ACL 关联到 ALB。正确:AWS 托管规则已预先配置,可防御常见的第 7 层威胁(例如 SQL 注入、跨站点脚本、HTTP 洪水攻击)。这是第 7 层 DDoS 防护最直接、最有效的解决方案。选项 D:创建 Amazon CloudFront 发行版并将 ALB 设置为源站。将应用程序 DNS 记录配置为指向 CloudFront 发行版而非 ALB。错误:虽然这可以提高性能并提供一些额外的保护,但除非将 AWS WAF 与 CloudFront 发行版关联,否则它本身并不能防御第 7 层 DDoS 攻击。如果没有 AWS WAF,此选项是不完整的。最终答案:C. 创建 AWS WAF Web ACL 并添加 AWS 托管规则。将 Web ACL 关联到 ALB。该解决方案利用 AWS 管理的规则来提供针对第 7 层 DDoS 攻击和其他常见 Web 漏洞的全面保护。