一个 VPC 跨越两个可用区 (Availability Zone)。每个可用区都有一个私有子网和一个公共子网。有三个路由表:一个由公共子网共享,每个可用区一个私有路由表。所有四个子网都试图通过 VPC 的互联网网关路由出站流量。安全工程师应采取哪些措施来补救此问题?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 确保在每个可用区的公共子网中预置一个 NAT gateway。, 修改每个私有子网的路由表,添加一个 0.0.0.0/0 路由,目标是同一可用区公共子网中的 NAT gateway。.
为什么这是答案
此问题描述了私有子网试图通过互联网网关路由出站流量,这是不正确的。私有子网中的实例需要通过 NAT 网关访问互联网,而 NAT 网关必须部署在公共子网中。 选项A正确,因为NAT网关必须部署在公共子网中,以便私有子网中的资源能够通过它访问互联网。每个可用区都需要一个NAT网关以实现高可用性。 选项D正确,私有子网的路由表需要一个默认路由 (0.0.0.0/0) 指向其所在可用区公共子网中的NAT网关,这样私有子网中的实例才能将出站流量发送到互联网。 选项B不正确,NAT网关不应部署在私有子网中,因为私有子网无法直接访问互联网。 选项C不正确,公共子网的路由表通常已经包含指向互联网网关的默认路由,添加指向VPC CIDR范围的本地路由不会解决私有子网的互联网访问问题。 选项E不正确,私有子网不能直接将流量路由到互联网网关;它们必须通过NAT网关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡