Uma empresa habilitou os VPC Flow Logs para seu NAT gateway e observa Action = ACCEPT para o tráfego de entrada do IP público 198.51.100.2 destinado a uma instância EC2 privada. Os dois primeiros octetos do CIDR da VPC são 203.0. O arquiteto de soluções deve determinar se isso representa tráfego de entrada não solicitado da internet. Quais passos o arquiteto deve seguir?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Abra o console do Amazon CloudWatch, selecione o grupo de logs contendo a ENI do NAT gateway e a ENI da instância privada, execute uma consulta filtrando o destino como "like 203.0" e a origem como "like 198.51.100.2", então execute estatísticas para somar os bytes transferidos por origem e destino..
Por que esta é a resposta
A opção correta é usar o Amazon CloudWatch. Os VPC Flow Logs são publicados no Amazon CloudWatch Logs, tornando-o a ferramenta apropriada para consultar e analisar esses logs. A consulta deve filtrar o destino como 203.0 (os dois primeiros octetos do CIDR da VPC interna) e a origem como 198.51.100.2 (o IP público de onde o tráfego se origina), pois o objetivo é identificar tráfego de entrada não solicitado para a instância privada. O AWS CloudTrail registra chamadas de API e eventos de gerenciamento, não dados de fluxo de rede. As opções incorretas invertem a origem e o destino ou usam o CloudTrail, que não é a ferramenta correta para analisar VPC Flow Logs.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão