一家公司在共享服务型 VPC 的私有子网中部署了两台域控制器。他们正在同一个账户中的新 VPC 上部署一个新应用程序到 Windows Server EC2 实例,该实例必须加入共享服务型 VPC 中托管的域。一个 Transit Gateway 已连接到这两个 VPC,并且 Transit Gateway 和两个 VPC 中的路由表都已更新。域控制器和新实例上的安全组只允许域流量所需的端口。该实例无法加入域。以下哪两个步骤能以最少的操作工作量帮助诊断问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Network Manager 对 Transit Gateway 网络运行路由分析。使用现有 EC2 实例作为源,第一个域控制器作为目标。对第二个域控制器重复路由分析。, 检查共享服务型 VPC 和新 VPC 的 VPC flow logs。.
为什么这是答案
AWS Network Manager 的路由分析功能可以模拟流量路径,识别 Transit Gateway 网络中的路由问题,包括安全组、网络 ACL 或路由表配置错误,从而直接诊断无法加入域的原因。VPC Flow Logs 记录了进出 VPC 实例的网络流量,通过分析这些日志,可以查看是否有流量被拒绝或未到达目标域控制器,从而判断是安全组、网络 ACL 还是路由问题导致连接失败。端口镜像会产生额外成本和复杂性,且需要另一个 EC2 实例来捕获数据包,不如路由分析和流日志直接有效。从域控制器 ping EC2 实例只能验证基本连通性,不能诊断域加入所需的特定端口和协议问题。验证路由传播是否禁用与解决连接问题无关,因为题目已说明路由表已更新。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡