Q79 — AWS SAA-C03 第17章
第 79/89 题 | ← 返回第17章
Q1379. 某公司网站运行在 Amazon EC2 实例上,这些实例位于应用程序负载均衡器 (ALB) 之后。这些实例运行在跨多个可用区的自动扩展组中。ALB 前端部署了 Amazon CloudFront 分发。用户报告了性能问题。解决方案架构师发现,该网站收到大量来自一系列源 IP 地址的、针对 CloudFront 分发的恶意请求。解决方案架构师应该如何解决这个问题?
- A. 使用 AWS Shield 配置一条拒绝规则,其中包含 IP 匹配条件,该条件包含不需要的请求的源 IP 地址。
- B. 使用自动扩展,将最大实例值配置为增加的数量,以吸收不需要的请求。
- C. 使用 Amazon VPC 网络 ACL,为每个不需要的请求的源 IP CIDR 地址配置入站拒绝规则。
- D. 使用 AWS WAF,在 CloudFront 分发上配置基于 Web ACL 速率的规则,并将速率限制设置为低于不需要的请求者的速率。 ✓
正确答案: D. 使用 AWS WAF,在 CloudFront 分发上配置基于 Web ACL 速率的规则,并将速率限制设置为低于不需要的请求者的速率。
解析
让我们分析每种方案,以确定解决方案架构师解决 CloudFront 分发端高频非预期请求问题的最佳方法:选项 AAWS Shield:AWS Shield 是一项托管式分布式拒绝服务 (DDoS) 防护服务,提供标准版和高级版两种级别。虽然 AWS Shield 可以帮助防御 DDoS 攻击,但它的主要设计目的并非通过 IP 匹配条件的拒绝规则来阻止特定的源 IP 地址。它的主要目标是缓解大规模分布式攻击,而不是基于单个 IP 的阻止。所以,这个选项是错误的。选项 B自动扩展:将自动扩展组中的最大实例数增加只会让 EC2 实例承担更多不必要的请求,但这并不能解决不必要的流量问题。由于需要运行更多实例来处理这些不必要的负载,反而会导致成本增加,并且由于持续存在不必要的请求,网站性能仍然可能受到影响。因此,此选项不正确。选项CAmazon VPC 网络 ACL:Amazon VPC 网络 ACL 在子网级别运行。CloudFront 是一项全局服务,运行在 VPC 之外。网络 ACL 不能用于阻止 CloudFront 分发级别的流量。它们用于控制 VPC 内子网的入站和出站流量。因此,此选项不正确。选项 DAWS WAF:AWS WAF 是一款 Web 应用程序防火墙,可帮助保护运行在 AWS 服务(例如 Amazon CloudFront、Application Load Balancer 和 Amazon API Gateway)上的 Web 应用程序。基于速率的 Web ACL 规则:通过在 CloudFront 分发上配置基于速率的 Web ACL 规则,并将速率限制设置为低于恶意请求者的速率,AWS WAF 可以阻止来自超过指定速率限制的 IP 地址的请求。这可以有效地过滤掉高速率的恶意请求,同时允许合法流量通过。这是解决恶意请求导致的性能问题的有效方案。因此,此选项是正确的。因此,解决方案架构师应该使用 AWS WAF 在 CloudFront 分发上配置基于 Web ACL 速率的规则来解决此问题,并将速率限制设置为低于不需要的请求者的速率,答案是 D。