클라우드 네트워크 설계 · 보안그룹과 NACL · 퀴즈
퀴즈: 보안그룹과 NACL
문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
보안그룹에서 인바운드 80만 열어도 응답이 나가는 이유는?
- NACL 이 응답 트래픽을 대신 처리해서
- 라우팅 테이블이 응답 경로를 잡아 줘서
- 공인 IP 가 붙어 있으면 응답이 나가서
- 아웃바운드가 기본 허용이라서 + 상태를 저장해 응답을 자동 허용하기 때문
NACL 에서 '인바운드는 열었는데 응답이 안 온다' 의 원인은?
- 규칙 번호 순서가 잘못돼 뒤 규칙이 무시돼서
- 보안그룹에서 아웃바운드를 막고 있어서
- 상태 비저장이라 응답이 나가는 임시 포트 범위를 아웃바운드에 열지 않아서
- 라우팅 테이블에 반환 경로가 없어서
NACL 규칙이 `100 전체 ALLOW`, `200 TCP22 DENY` 순일 때 22번 포트는?
- 차단된다 — 200번의 DENY 가 적용된다
- 요청마다 다르게 결정된다
- 규칙이 충돌해 오류가 난다
- 허용된다 — 100번에서 이미 결정돼 200번은 평가되지 않는다
보안그룹 규칙의 출발지에 다른 보안그룹을 지정하는 이점은?
- 인스턴스 IP 가 바뀌거나 대수가 변해도 규칙을 고칠 필요가 없다
- 규칙 평가가 빨라져 응답 지연이 줄어든다
- 규칙 수가 줄어 요금이 싸진다
- 허용된 흐름의 로그가 남는다
NACL 규칙 번호를 100, 200, 300 처럼 띄어서 매기는 이유는?
- 규칙 목록을 보기 좋게 정렬하려고
- 번호가 클수록 평가가 빨라져서
- 나중에 사이에 규칙을 끼워 넣을 자리를 남기려고
- 규정이 100 단위를 요구해서
보안그룹 아웃바운드를 전부 열어 두는 것의 위험은?
- 규칙이 많아져 성능이 떨어진다
- 허용 규칙 수만큼 요금이 는다
- 침해 후 데이터 반출·외부 통신 경로가 열려 있다
- 아웃바운드는 위험이 없다