Q57 — AWS SAA-C03 第16章

第 57/100 题 | ← 返回第16章

Q1257. 一家公司使用 AWS WAF 保护其 Web 应用程序。一位解决方案架构师配置了一个 Web ACL,该 ACL 使用多条规则,其中包括一条检查 HTTP 请求正文中是否存在恶意内容的规则。解决方案架构师注意到,Web ACL 无法正确检查大型 HTTP POST 请求。因此,可疑活动无法被检测到。一些大型 HTTP POST 请求的大小甚至超过 8 MB。解决方案架构师必须确保 Web ACL 正确检查大型 HTTP POST 请求。哪种解决方案可以满足这一要求?

正确答案: D. 创建一个 AWS Lambda 函数,在 AWS 规则检查请求之前预处理大型请求

解析

正确答案是 D。创建一个 AWS Lambda 函数,在 AWS WAF 规则检查请求之前对大型请求进行预处理。解释:AWS WAF 对 HTTP 请求主体的默认检查限制为 8 KB(并非某些情况下错误暗示的 8 MB;然而,核心问题在于 WAF 本身无法检查非常大的 POST 请求)。为了正确检查大型 HTTP POST 请求(例如,>8 MB),需要执行预处理步骤来提取请求中的相关部分以供 WAF 检查。为什么选项D是正确的:AWS Lambda 可以通过以下方式预处理大型请求:从大型负载中提取恶意内容(例如 SQLi、XSS)。仅将相关部分(或散列/采样版本)传递给 AWS WAF 进行检查。在恶意请求到达应用程序之前阻止或记录它们。无需更改 WAF 规则——Lambda 充当中间件。自动扩展(Lambda 处理可变大小的请求)。在避免 WAF 的大小限制的同时保持安全性。其他选项不正确的原因:A. 创建两个自定义 WAF 规则(阻止超大请求 + 允许合法的大型请求)WAF 无法检查超出其限制的大型请求——仅阻止超大请求并不能解决检测问题。允许大型请求会绕过检查,使应用程序容易受到攻击。B. 启用 AWS Shield Advanced 并重新配置 WAF 以阻止超大请求 AWS Shield Advanced 提供 DDoS 保护,而不是针对大型有效载荷的增强 WAF 检查。没有解决 WAF 的身体检查限制。C. 验证 Content-Type 标头是否设置正确与问题无关——无论标头如何,WAF 始终无法检查大型主体。替代考虑(如果 Lambda 不是首选):如果 Lambda 预处理不可取,则可以使用另一种方法:使用 Amazon API Gateway + Lambda Authorizer 在请求到达 WAF 之前对其进行检查和过滤。不过,对于此场景,选项 D 是最直接的 AWS 原生解决方案。结论:选项D是最佳选择,因为:AWS Lambda 可以预处理大型请求以提取恶意内容以供 WAF 检查。无需修改 WAF 规则或 Shield Advanced。确保正确检测大型 POST 请求中的可疑活动。最终答案:D