한 회사가 새로 생성된 VPC의 퍼블릭 서브넷에서 Amazon SageMaker AI 도메인을 실행합니다. 네트워크가 올바르게 구성되어 있고 ML 엔지니어들이 SageMaker AI 도메인에 접근할 수 있습니다. 최근 회사는 특정 IP 주소에서 도메인으로의 의심스러운 트래픽을 발견했습니다. 회사는 특정 IP 주소에서의 트래픽을 차단해야 합니다. 이 요구사항을 충족하는 네트워크 구성 업데이트는 무엇입니까?
- A. 특정 IP 주소에서의 트래픽을 거부하는 보안 그룹 인바운드 규칙을 생성합니다. 도메인에 보안 그룹을 할당합니다.
- B. 특정 IP 주소에서의 트래픽을 거부하는 네트워크 ACL 인바운드 규칙을 생성합니다. 도메인이 위치한 서브넷의 기본 네트워크 ACL에 규칙을 할당합니다.✓ 정답
- C. 도메인에 대한 섀도우 변형을 생성합니다. SageMaker Inference Recommender를 구성하여 특정 IP 주소에서의 트래픽을 섀도우 엔드포인트로 보냅니다.
- D. 특정 IP 주소에서의 인바운드 트래픽을 거부하도록 VPC 라우트 테이블을 생성합니다. 도메인에 라우트 테이블을 할당합니다.
해설
【핵심 용어】 ▸ Security Group—상태 추적 방화벽(stateful), 명시적 거부 규칙 불가능, 오직 허용만 지정 ▸ Network ACL—상태 비추적 방화벽(stateless), 명시적 거부/허용 규칙 모두 지원 ▸ 퍼블릭 서브넷—인터넷 게이트웨이 연결 필요, NACL 우선 적용 【정답 포인트】 ▸ 특정 IP 거부→명시적 거부 규칙 필요 ▸ Security Group은 거부 불가능→NACL만 해결책 ▸ NACL을 서브넷(도메인 위치)에 할당→유입 트래픽 차단 【오답 체크】 (A)Security Group은 기본적으로 허용 패턴(화이트리스트)→명시적 거부 규칙 미지원 (C)Shadow Variant는 카나리 배포 기법→특정 IP 차단 용도 아님 (D)Route Table은 L3 라우팅만 담당→트래픽 거부 불가능 【시험 포인트】Security Group의 한계 인식→NACL만 명시적 거부 지원