一个 transit gateway 将流日志发送到 CloudWatch Logs 组。一个 Lambda 分析日志,并在 VPC 生成 transit gateway 丢弃的流量时发布 SNS 通知。每个通知都包含账户 ID、VPC ID 和丢弃的数据包总数。一个新的 Lambda 订阅了 SNS 主题,它必须通过将网络 ACL 应用到该 VPC 中的 transit gateway 附件子网来自动阻止已识别的流量离开源 VPC。哪种方法满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 修改现有 Lambda,使其在每个 SNS 通知中包含被丢弃流量的目标 IP 地址。让新的 Lambda 使用这些目标 IP 地址创建出站网络 ACL 规则。.
为什么这是答案
正确答案是修改现有 Lambda,使其在每个 SNS 通知中包含被丢弃流量的目标 IP 地址,并让新的 Lambda 使用这些目标 IP 地址创建出站网络 ACL 规则。这是因为网络 ACL 是无状态的,并且应用于子网级别。要阻止流量离开源 VPC,需要在与 Transit Gateway 附件关联的子网上创建出站规则,拒绝流向被识别为恶意流量的目标 IP 地址。 其他选项不正确的原因: 包含源 IP 地址并创建入站规则:这将阻止流量进入子网,而不是阻止已识别的恶意流量离开源 VPC。 包含源 IP 地址并创建出站规则:这将阻止源 IP 地址的设备发送所有出站流量,而不是仅阻止恶意流量。 包含目标 IP 地址并创建入站规则:这将阻止流量进入子网,而不是阻止恶意流量离开源 VPC。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡