Q7 — AWS SAA-C03 第17章
第 7/89 题 | ← 返回第17章
Q1307. 一家零售公司在 AWS 上运行其应用程序。该应用程序使用 Amazon EC2 作为 Web 服务器,Amazon RDS 作为数据库服务,Amazon CloudFront 用于全球内容分发。该公司需要一个解决方案来缓解DDoS攻击。哪种方案能够满足这一要求?
- A. 实施 AWS WAF 自定义规则以限制查询请求的长度。配置 CloudFront 以与 AWS WAF 协同工作。
- B. 启用 AWS Shield Advanced。配置 CloudFront 以与 Shield Advanced 配合使用。 ✓
- C. 使用 Amazon Inspector 扫描 EC2 实例。启用 Amazon GuardDuty。
- D. 启用 Amazon Macie。配置 CloudFront 源站防护。
正确答案: B. 启用 AWS Shield Advanced。配置 CloudFront 以与 Shield Advanced 配合使用。
解析
针对这家零售公司基于 AWS 的应用程序,缓解 DDoS 攻击的正确解决方案是:B. 启用 AWS Shield Advanced。配置 CloudFront 以与 Shield Advanced 配合使用。解释:AWS Shield Advanced 是一项托管式 DDoS 防护服务,旨在保护在 AWS 上运行的应用程序免受复杂的 DDoS 攻击。它提供:为所有 AWS 资源(包括 EC2、RDS 和 CloudFront)提供自动 DDoS 防护。增强对高风险应用程序(例如电子商务网站)的保护,并提供全天候 (24/7) 访问 AWS DDoS 响应团队 (DRT) 的服务。与 CloudFront(以及其他 AWS 服务,例如 ALB、ELB 和 Route 53)集成,提供针对第 3/4 层(网络/传输层)和第 7 层(应用层)攻击的全局保护。通过 AWS Shield Advanced 控制面板提供详细的攻击可见性和报告。为什么不选择其他方案呢?A. AWS WAF + CloudFront(有限的 DDoS 防护):AWS WAF 可以帮助阻止 SQL 注入、XSS 和其他 Web 攻击,但它并非专门的 DDoS 防护解决方案。虽然它可以限制请求大小(对某些七层攻击很有用),但它无法像 AWS Shield Advanced 那样提供全面的 DDoS 防护。C. Amazon Inspector + GuardDuty(安全扫描,而非 DDoS 攻击):Amazon Inspector 会扫描 EC2 实例是否存在漏洞。GuardDuty 可以检测恶意活动(例如,被入侵的实例、API 滥用),但不能缓解 DDoS 攻击。D. Amazon Macie + CloudFront Origin Shield(数据保护,而非 DDoS 防护):Macie 识别 S3 中的敏感数据(例如,PII)。源站防护可以减少 CloudFront 源站请求,但不能防御 DDoS 攻击。结论:对于 DDoS 缓解,AWS Shield Advanced 是最佳选择,因为它提供自动化、可扩展的保护,可抵御大规模攻击,同时还能与 CloudFront 和其他 AWS 服务无缝集成。最终答案:B