一位系统工程师正在排查一个包含内联虚拟安全设备的测试环境。开发团队还希望使用安全组和网络 ACL 来满足各种安全要求。需要进行哪些配置更改才能让虚拟安全设备路由流量?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 禁用安全设备的弹性网络接口 (ENI) 上的源/目标检查。.
为什么这是答案
在 AWS 中,默认情况下,源/目标检查是启用的,这意味着实例只能发送和接收其自己的流量。对于作为中间设备(如防火墙、NAT 设备或入侵检测系统)的虚拟安全设备,它需要处理并非源自自身或目的地并非自身的流量。因此,禁用安全设备的弹性网络接口 (ENI) 上的源/目标检查是必要的,这样它才能正确路由和转发流量。 禁用网络 ACL 是不正确的,因为网络 ACL 和安全组是提供不同层次安全控制的独立组件,它们与流量路由功能无关。将安全设备的弹性网络接口 (ENI) 配置为混杂模式在 AWS EC2 实例上通常不适用,且不是解决流量路由问题的标准方法。将安全设备放置在带有互联网网关的公有子网中是关于网络拓扑的,与设备能否路由流量的底层机制无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡