一家公司使用 AWS Network Firewall 来检查进出互联网的流量。他们需要捕获完整的元数据(源/目标 IP、协议),并记录所有流量流以及防火墙采取的任何 DROP 或 ALERT 操作。防火墙端点和路由表已正确放置,因此流量会流经 Network Firewall。应如何配置防火墙以满足这些日志记录和元数据要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建防火墙策略,确保有状态引擎处理所有流量。为警报日志和流日志配置 Network Firewall 日志记录。选择警报日志和流日志的目标。.
为什么这是答案
正确答案是:创建防火墙策略,确保有状态引擎处理所有流量。为警报日志和流日志配置 Network Firewall 日志记录。选择警报日志和流日志的目标。 此选项正确,因为 AWS Network Firewall 的有状态引擎能够捕获完整的元数据(源/目标 IP、协议)和所有流量流,并记录 DROP 或 ALERT 操作。通过配置警报日志和流日志,并为它们选择适当的目标(例如 Amazon S3 或 CloudWatch Logs),可以满足所有日志记录和元数据要求。 选项A不完整,因为它只提到了CloudWatch Logs作为流日志目标,但没有明确指出需要配置警报日志,也没有强调有状态引擎的重要性。 选项B接近正确,但没有明确指出所有流量都应由有状态引擎处理,这对于捕获完整元数据至关重要。 选项D不正确,因为VPC流日志虽然可以记录流量,但它不是Network Firewall的原生日志记录机制,无法直接记录防火墙的DROP或ALERT操作,也无法提供Network Firewall特有的详细元数据。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡