Q35 — AWS SAA-C03 第16章

第 35/100 题 | ← 返回第16章

Q1235. 一家公司担心潜在的 DDoS 攻击。该公司有一个在 Amazon EC2 实例上运行的 Web 应用程序。该应用程序使用 Amazon S3 来提供图像和视频等静态内容。解决方案架构师必须构建一个能够抵御 DDoS 攻击的弹性架构。哪种解决方案能够以最具成本效益的方式满足这些要求?

正确答案: B. 将 EC2 实例放入 Elastic Load Balancing (ELB) 负载均衡器后面的 Auto Scaling 组中。使用 Amazon CloudFront 并以 Amazon S3 作为源。

解析

为了满足为在 Amazon EC2 实例上运行且由 Amazon S3 提供静态内容的 Web 应用程序创建可抵御 DDoS 攻击的弹性架构的要求,让我们以成本效益为重点分析一下这些选项:关键要求:抵御 DDoS 攻击的能力:解决方案必须保护应用程序免受 DDoS 攻击。成本效益:解决方案应在满足安全要求的同时,尽可能地具有成本效益。解决方案分析:用于安全组更新的 Amazon CloudWatch + AWS Lambda:目的:此方法尝试在 CPU 利用率达到 90% 时阻止流向 80 和 443 端口的入站流量,以缓解 DDoS 攻击。然而,这是一种被动措施,可能无法有效抵御复杂的 DDoS 攻击,因为这些攻击可能在 CPU 利用率达到 90% 之前就压垮应用程序。此外,阻止流向这些端口的流量实际上会关闭应用程序,这并非可行的解决方案。自动扩展组 + 弹性负载均衡器 (ELB) + Amazon CloudFront:目的:自动扩展组:根据需求自动扩展 EC2 实例的数量,这有助于吸收一些流量高峰。弹性负载均衡器 (ELB):在多个 EC2 实例之间分配传入流量,提高可用性和容错能力。Amazon CloudFront:一种内容分发网络 (CDN),可在边缘站点缓存内容,从而减轻源服务器(EC2 实例和 S3)的负载,并通过吸收和缓解边缘流量,提供额外的 DDoS 攻击防护。经济高效:此解决方案利用 AWS 托管服务(Auto Scaling、ELB、CloudFront),这些服务旨在实现可扩展性和经济高效性。尤其是 CloudFront,它是一种经济高效的静态内容服务方式,可有效缓解 DDoS 攻击。热备用灾难恢复 (DR) 环境:目的:这种方法涉及维护一个可在发生灾难或攻击时启动的辅助环境。然而,这是一种更昂贵、更复杂的解决方案,因为它需要维护一个可能不经常使用的完全冗余环境。AWS Shield Advanced:用途:AWS Shield Advanced 为在 AWS 上运行的应用程序提供增强的 DDoS 防护。它包括全天候访问 DDoS 响应团队 (DRT) 以及实时指标和报告等附加功能。成本效益:虽然 AWS Shield Advanced 提供了强大的保护,但它需要额外付费。对于规模较小或风险较低的应用程序,与其他更具成本效益的解决方案相比,其成本可能不合理。评估选项:选项 A:创建一个 Amazon CloudWatch 警报,当 EC2 实例的 CPU 利用率达到 90% 时调用 AWS Lambda 函数。编写 Lambda 函数,使其更新连接到 EC2 实例的安全组,以拒绝 80 和 443 端口的入站访问。错误:这不是一个可行的 DDoS 防护解决方案,因为它会有效地关闭应用程序,并且可能无法有效抵御复杂的攻击。选项 B:将 EC2 实例放入 Elastic Load Balancing (ELB) 负载均衡器后面的 Auto Scaling 组中。使用 Amazon CloudFront,并以 Amazon S3 作为源。正确:此解决方案利用 AWS 托管服务(Auto Scaling、ELB、CloudFront)提供了一种可抵御 DDoS 攻击的弹性架构。它经济高效,无需维护辅助环境或支付额外的 DDoS 防护服务费用。选项 C:设置热备用灾难恢复 (DR) 环境。如果检测到应用程序受到 DDoS 攻击,则故障转移到热备用 DR 环境。错误:这是一种更昂贵且更复杂的解决方案,对于大多数 DDoS 防护场景而言并非必需。选项 D:订阅 AWS Shield Advanced。配置权限,允许 Shield 响应团队在 DDoS 事件期间代表公司管理资源。错误:虽然 AWS Shield Advanced 提供了强大的保护,但它并非所有应用程序(尤其是风险较低的应用程序)最具成本效益的解决方案。最终答案:B.将 EC2 实例放入 Elastic Load Balancing (ELB) 负载均衡器后面的 Auto Scaling 组中。使用 Amazon CloudFront 和 Amazon S3 作为来源。该解决方案通过利用 AWS 托管服务提供了一种弹性架构,可以以经济高效的方式抵御 DDoS 攻击。