AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
一位网络工程师必须在一个包含五个 VPC 的现有环境中添加 AWS Network Firewall,以控制出入 Internet 的流量。每个 VPC 都有一个 Internet 网关、NAT 网关、公共 ALB 以及跨两个可用区位于私有子网中的 EC2 实例。工程师必须能够编写规则,使其能够考虑环境的公共 IP 地址(无论流量方向如何),最大限度地减少对生产环境的更改,并确保高可用性。工程师应采取哪种步骤组合?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个 VPC 的两个可用区中创建新的子网,并在每个 VPC 中部署 Network Firewall,并在每个可用区中部署一个端点。, 更新托管 NAT 网关和 ALB 的公共子网的路由表,以添加指向 Network Firewall 端点的路由。.
为什么这是答案
为了满足高可用性和最小化生产环境更改的要求,最佳实践是在每个 VPC 中部署 AWS Network Firewall。在每个 VPC 的两个可用区中创建新的子网来部署 Network Firewall 端点,可以确保防火墙的高可用性,并允许流量在不离开VPC的情况下进行检查。更新托管 NAT 网关和 ALB 的公共子网的路由表,将出站和入站流量路由到 Network Firewall 端点,可以确保所有进出 Internet 的流量都经过防火墙检查。这种方法避免了复杂的集中式检查 VPC 路由,减少了对现有私有子网路由表的更改,从而最大限度地减少了对生产环境的影响。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡