As instâncias EC2 em sub-redes privadas devem iniciar todas as solicitações de saída, incluindo o tráfego para o datacenter on-premises via Direct Connect. Nenhum recurso externo deve iniciar conexões com essas instâncias EC2. O customer gateway on-premises usa um firewall stateful que filtra o tráfego para várias VPCs, e a empresa prefere usar uma única correspondência de IP no firewall para permitir todo o tráfego EC2. Qual opção atende aos requisitos com o menor overhead operacional?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Implante um NAT gateway em uma sub-rede privada na VPC onde as instâncias EC2 estão implantadas. Especifique o tipo de NAT gateway como privado. Configure o firewall on-premises para permitir conexões do endereço IP atribuído ao NAT gateway..
Por que esta é a resposta
A opção correta é implantar um NAT Gateway privado. Isso permite que as instâncias EC2 em sub-redes privadas iniciem conexões de saída para o datacenter on-premises, enquanto o NAT Gateway traduz o endereço IP privado da instância para um endereço IP privado estático (o do NAT Gateway). O firewall on-premises pode então ser configurado para permitir o tráfego apenas desse endereço IP único do NAT Gateway, simplificando a regra de firewall e atendendo ao requisito de uma única correspondência de IP. O firewall stateful on-premises garante que apenas o tráfego iniciado pelas instâncias EC2 seja permitido de volta. As outras opções são incorretas porque: Criar uma VPN sobre o Direct Connect e bloquear todo o tráfego do on-premises para a AWS não atende ao requisito de permitir que as instâncias EC2 iniciem conexões para o datacenter on-premises. Configurar o firewall on-premises para filtrar todas as solicitações para as instâncias EC2 não fornece um único ponto de origem IP para o tráfego de saída das instâncias EC2, o que é um requisito para a regra de firewall. Implantar uma instância NAT em vez de um NAT Gateway privado introduz maior sobrecarga operacional, pois as instâncias NAT exigem gerenciamento (atualizações, patches, escalabilidade) e não oferecem a mesma alta disponibilidade e largura de banda que um NAT Gateway gerenciado pela AWS.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão