一家公司使用 AWS Network Firewall 来保护单个账户中许多 VPC 的出站流量。EC2 实例托管应用程序并使用其应用程序名称进行标记;实例在 Auto Scaling 组中运行。Network Firewall 有状态规则组必须随着实例的扩展而保持最新。哪种方法所需的实施和管理工作量最少?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为每个应用程序名称创建一个资源组,并在有状态规则组中引用该资源组的 ARN。.
为什么这是答案
正确答案是为每个应用程序名称创建一个资源组,并在有状态规则组中引用该资源组的 ARN。AWS Network Firewall 的有状态规则组可以直接引用资源组,资源组可以根据标签动态包含EC2实例的IP地址。当Auto Scaling组扩展或缩减时,资源组会自动更新其成员列表,从而确保Network Firewall规则始终是最新的,无需手动干预或额外的Lambda函数。 为每个应用程序创建一个网络ACL并在有状态规则组中引用它是不正确的,因为网络ACL是VPC级别的,不能直接在Network Firewall规则中引用来动态管理EC2实例的IP。为每个应用程序创建一个前缀列表并在有状态规则组中引用它也是不正确的,因为前缀列表需要手动更新,不能自动响应Auto Scaling组的变化。创建一个Lambda函数来查询EC2标签并更新有状态规则组虽然可行,但它增加了额外的实施和管理复杂性,不如直接引用资源组那样自动化和省力。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡