一个在EC2上运行的集中式日志服务通过AWS PrivateLink接收来自数百个AWS账户的日志。每个客户端账户都有一个用于日志服务的接口VPC端点。日志服务运行在分布在多个子网的Network Load Balancer (NLB) 后面的EC2实例上。客户端无法通过VPC端点发送日志。解决方案架构师应采取哪些步骤来解决此问题?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 验证附加到日志服务子网的网络ACL(NACL)是否允许来自和发往NLB子网的流量。验证附加到NLB子网的NACL是否允许来自和发往托管EC2日志实例的子网的流量。, 检查日志服务EC2实例的安全组,确保它允许来自NLB子网的入站流量。.
为什么这是答案
客户端无法通过VPC端点发送日志,这通常是由于网络配置不正确导致的。 1. 验证NACL:NACL是无状态的,必须同时允许入站和出站流量。日志服务EC2实例位于NLB之后,因此需要确保日志服务子网的NACL允许来自和发往NLB子网的流量,并且NLB子网的NACL允许来自和发往日志服务EC2实例子网的流量。这是因为NLB需要与后端EC2实例通信。 2. 检查EC2实例安全组:安全组是有状态的,只需允许入站流量。日志服务EC2实例的安全组必须允许来自NLB的入站流量,因为NLB是其直接的上游。 其他选项错误原因: 验证NACL是否允许来自和发往接口端点子网的流量:接口端点与NLB通信,而不是直接与日志服务EC2实例通信。 检查日志服务EC2实例的安全组,确保它允许来自客户端的入站流量:客户端流量首先到达NLB,而不是直接到达EC2实例。 检查NLB的安全组,确保它允许来自接口端点子网的入站流量:NLB没有安全组。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡