Um engenheiro de sistemas está solucionando problemas em um ambiente de teste que inclui um dispositivo de segurança virtual inline. A equipe de desenvolvimento também deseja usar security groups e ACLs de rede para atender a vários requisitos de segurança. Qual alteração de configuração é necessária para permitir que o dispositivo de segurança virtual roteie o tráfego?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Desabilitar a verificação de origem/destino na elastic network interface (ENI) do dispositivo de segurança..
Por que esta é a resposta
Para que um dispositivo de segurança virtual inline possa rotear o tráfego de forma transparente entre sub-redes, ele precisa ser capaz de enviar e receber tráfego em nome de outras instâncias. A verificação de origem/destino (source/destination check) é um recurso de segurança que garante que uma instância só possa enviar e receber tráfego para ou de seu próprio endereço IP. Desabilitar essa verificação na ENI do dispositivo de segurança permite que ele atue como um roteador ou firewall, processando pacotes que não são destinados a ele. Desabilitar as ACLs de rede não é a solução, pois as ACLs controlam o tráfego de entrada e saída da sub-rede, e não a capacidade de roteamento do dispositivo. O modo promíscuo não é um recurso configurável diretamente em ENIs no AWS EC2 para esse fim. Colocar o dispositivo em uma sub-rede pública com um internet gateway não é necessário para o roteamento interno entre sub-redes e não resolve o problema de encaminhamento de tráfego.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão