一位网络工程师必须将 AWS Network Firewall 部署到现有环境中,该环境包括:一个连接了所有 VPC 的中转网关;数百个应用 VPC;一个带有 NAT 网关和互联网网关的集中式出口互联网 VPC;一个托管公共 ALB 的集中式入口互联网 VPC;以及通过 Direct Connect 网关实现的本地连接。应用 VPC 在私有子网中运行工作负载,其路由表将 0.0.0.0/0 发送到中转网关。防火墙必须使用兼容 Suricata 的规则检查东西向(VPC 到 VPC)和南北向(互联网和本地)流量。该解决方案应尽量减少架构更改。工程师应采取哪些步骤组合?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在集中式检查 VPC 的每个可用区中部署 Network Firewall。, 更新 HOME_NET 规则组变量以包含所有 VPC 和本地网络的 CIDR 范围。, 配置两个中转网关路由表:将所有应用 VPC 与一个路由表关联,并将集中式检查 VPC 与另一个路由表关联。.
为什么这是答案
在集中式检查 VPC 的每个可用区中部署 Network Firewall 是最佳实践,它利用了中转网关的集中式检查模型,并确保了高可用性。更新 HOMENET 规则组变量以包含所有 VPC 和本地网络的 CIDR 范围,这使得 Suricata 兼容规则能够正确识别内部流量。配置两个中转网关路由表,一个用于应用 VPC,一个用于检查 VPC,这允许将所有流量(包括东西向和南北向)路由到检查 VPC 进行防火墙处理,然后返回到目的地,从而实现集中式检查。在每个应用 VPC 中部署防火墙会增加复杂性和成本。更新 EXTERNALNET 变量是错误的,因为它会错误地将内部网络识别为外部网络。配置单个中转网关路由表无法实现流量的有效重定向和检查。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡