一家公司使用 Auto Scaling 组中跨多个可用区的 EC2 实例将应用程序迁移到 AWS。该应用程序通过 HTTPS 调用第三方供应商数据服务,该服务使用静态 ACL 允许特定的客户端 IP 地址。该公司拥有到本地的正常运行的 Direct Connect。网络工程师必须设计一个解决方案,使扩展后的应用程序能够继续访问供应商服务,同时最大限度地减少更新供应商允许列表的需求。哪个解决方案能够以最少的持续更改供应商允许列表的方式满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在应用程序运行的每个可用区中部署一个私有 NAT 网关,将应用程序配置为使用 NAT 网关作为其出口,并将 NAT 网关的 IP 地址提供给供应商用于允许列表。.
为什么这是答案
正确答案是部署私有 NAT 网关。NAT 网关提供静态的公有 IP 地址,作为 Auto Scaling 组中 EC2 实例的出站流量源 IP。这意味着无论 Auto Scaling 组如何扩展或实例如何替换,供应商看到的出站 IP 地址都是 NAT 网关的静态 IP,从而最大限度地减少了供应商允许列表的更新需求。 其他选项的缺点: 弹性网络接口 (ENI) 绑定到特定实例,当 Auto Scaling 组替换实例时,ENI 的 IP 地址可能会发生变化,或者需要复杂的管理来确保 ENI 始终附加到活动的实例,这不符合“最少持续更改”的要求。 在每个子网中启动 EC2 实例并附加 ENI,然后通过这些实例路由流量,这增加了复杂性、管理开销和潜在的单点故障,并且同样面临实例替换导致 IP 变化的问题。 部署 ALB 主要用于入站流量负载均衡,虽然 ALB 有静态 IP,但将其用于出站流量转发到第三方服务并不常见,也不是其设计用途,且会增加不必要的复杂性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡