AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
一个关键应用程序在 Application Load Balancer 后面的 EC2 实例上运行,并且必须始终可以通过公共互联网在端口 443 上访问。在对 EC2 安全组进行不正确的更改后发生了中断。网络工程师需要一种自动化的方法来验证从互联网到 EC2 实例的连接,无论安全组何时更改,并在连接受影响时发出通知。哪种解决方案满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在端口 443 上创建 VPC Reachability Analyzer 路径。将 VPC 的互联网网关指定为源。将 EC2 实例指定为目标。创建 Amazon Simple Notification Service (Amazon SNS) 主题,以便在安全组更改影响连接时通知网络工程师。创建 AWS Lambda 函数以启动 Reachability Analyzer 并在分析失败时向 SNS 主题发布消息。创建 Amazon EventBridge (Amazon CloudWatch Events) 规则以在安全组更改发生时调用 Lambda 函数。.
为什么这是答案
正确答案是使用 VPC Reachability Analyzer。此服务专门用于分析网络可达性,包括安全组规则的影响。将互联网网关指定为源,EC2 实例作为目标,可以模拟从公共互联网到应用程序的连接。结合 Lambda 函数和 EventBridge 规则,可以在安全组更改时自动触发分析,并在连接中断时通过 SNS 发出通知。
其他选项不正确的原因:
VPC Flow Logs 记录的是实际流量,无法主动验证连接。如果安全组配置错误导致没有流量进入,Flow Logs 就不会记录任何信息,也就无法触发警报。
将安全组指定为 Reachability Analyzer 的源是错误的,因为安全组本身不是流量的起点,互联网网关才是从公共互联网访问的入口。
仅捕获所有流量的 Flow Logs 同样无法主动验证连接,并且会产生大量不必要的日志,增加成本和分析复杂性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡