Q14 — AWS SAA-C03 第17章
第 14/89 题 | ← 返回第17章
Q1314. 一位解决方案架构师正在设计一个运行在 Amazon EC2 上的可扩展 Web 应用程序。应用程序用户登录后必须保持在同一服务器上。该应用程序必须能够抵御常见的安全漏洞。哪种解决方案能够满足这些要求?
- A. 创建一个带有目标组的应用程序负载均衡器 (ALB)。将目标组附加到自动扩展组。为目标组启用基于持续时间的粘性。将 ALB 与 AWS 网络防火墙关联。
- B. 创建一个带有目标组的网络负载均衡器 (NLB)。将目标组附加到自动扩展组。将 NLB 与 AWS WAF Web ACL 关联。
- C. 创建一个带有目标组的应用程序负载均衡器 (ALB)。将目标组附加到自动扩展组。在目标组上启用基于应用程序的粘性。将 ALB 与 AWS WAF Web ACL 关联。 ✓
- D. 创建一个带有目标组的网络负载均衡器 (NLB)。将目标组附加到自动扩展组。在 NLB 上启用目标组粘性。将 NLB 与 AWS 网络防火墙关联。
正确答案: C. 创建一个带有目标组的应用程序负载均衡器 (ALB)。将目标组附加到自动扩展组。在目标组上启用基于应用程序的粘性。将 ALB 与 AWS WAF Web ACL 关联。
解析
满足用户登录后粘性和抵御常见漏洞攻击需求的正确解决方案是:C. 创建一个带有目标组的应用程序负载均衡器 (ALB)。将目标组附加到自动扩展组。在目标组上启用基于应用程序的粘性。将 ALB 与 AWS WAF Web ACL 关联。为什么选项 C 正确:用户登录后的粘性(会话持久性)应用程序负载均衡器 (ALB) 支持基于应用程序的粘性(使用 cookie),以确保用户在登录后仍连接到同一个 EC2 实例。基于持续时间的粘性(选项 A)不太理想,因为它依赖于固定的超时时间,这可能与实际会话持续时间不一致。网络负载均衡器 (NLB)(选项 B 和 D)不支持基于 cookie 的粘性 - 它仅支持基于 IP 的粘性,这对于 Web 应用程序来说不太可靠(用户可能会更改 IP)。防范常见漏洞AWS WAF(Web应用程序防火墙)与ALB集成,利用预配置规则(例如OWASP Top 10防护措施)阻止常见的Web攻击(例如SQL注入、XSS、CSRF)。AWS网络防火墙(选项A和D)运行于第3/4层(网络/传输层),更适合保护VPC免受DDoS攻击或端口扫描,而非应用层攻击。可扩展性和自动扩展ALB 目标组与自动伸缩组关联,确保应用程序能够根据流量动态伸缩,同时保持粘性。其他选项为何错误:A. 基于持续时间的粘性 ALB + AWS 网络防火墙 基于持续时间的粘性可能会强制用户切换服务器,即使他们的会话处于活动状态(例如,如果超时时间太短)。AWS 网络防火墙无法防御 SQL 注入等应用层攻击。B. 使用 AWS WAF Web ACL 的 NLBNLB 不支持基于 cookie 的会话粘性,因此 Web 应用程序的会话持久性不可靠。虽然 AWS WAF 可以与 NLB 关联,但这并不常见(WAF 通常与 ALB/CloudFront 配合使用,用于 HTTP/HTTPS 流量)。D. 具有目标组粘性的 NLB + AWS 网络防火墙NLB 基于 IP 的粘性对于 Web 会话来说并不理想(用户可能会更改 IP)。AWS 网络防火墙缺乏应用层保护。方案C的实施步骤:部署 ALB在公共子网中创建应用程序负载均衡器。配置监听器(例如,HTTP/HTTPS)和目标组(指向 EC2 实例)。启用基于应用程序的粘性在目标组设置中,选择“启用基于应用程序的粘性”。选择“AWSALB”(默认 ALB cookie)或自定义 cookie 名称。设置合适的 TTL(例如,1 小时,与会话超时时间一致)。AWS WAF 助理在 AWS WAF 中创建 Web ACL,并添加规则以阻止常见漏洞利用(例如 SQLi、XSS、SizeConstraints)。将 Web ACL 附加到 ALB 监听器。设置自动扩展创建一个包含运行 Web 应用程序的 EC2 实例的自动扩展组。配置扩展策略(例如,CPU 利用率目标跟踪)。将 ASG 连接到 ALB 目标组。关键考虑因素:Cookie 安全:使用安全的、仅限 HTTP 的 Cookie 来防止 XSS 攻击。会话复制:如果使用分布式应用程序(例如 Tomcat),请启用会话复制或将会话存储在 Amazon ElastiCache(Redis)中。WAF 规则管理:定期使用最新的 AWS 托管规则(例如 AWSManagedRulesCommonRuleSet)更新 WAF Web ACL。结论:选项 C 是最佳解决方案,因为它结合了可靠的会话持久性(基于应用程序的粘性)和应用程序层保护(AWS WAF),从而确保用户连续性和安全性。