一家公司在 us-east-1 和 us-west-1 区域的边缘位置使用 AWS Cloud WAN。两个边缘都存在共享服务段,并且每个共享段都有连接到各个检查 VPC 的 VPC 附件。检查 VPC 运行 AWS Network Firewall 来检查 WAN 流量。一个新的业务部门 (BU) 段在 us-east-1 边缘创建,并连接了三个 BU VPC。法规要求 BU VPC 之间不得相互通信,并且所有出站互联网流量都必须在检查 VPC 中进行检查。VPC 路由表已将出站互联网流量发送到 Cloud WAN 核心。稍后将添加更多 BU VPC,并且必须遵循相同的规则。哪些操作能提供最高的运营效率?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建网络策略以将检查服务段与 BU 段共享。, 将 BU 段的 isolate-attachments 字段设置为 True。.
为什么这是答案
为了满足业务部门 (BU) VPC 之间不能相互通信的要求,需要将 BU 段的 isolate-attachments 字段设置为 True。这将确保同一段内的 VPC 附件之间没有直接路由,从而阻止 BU VPC 之间的横向通信。 为了确保所有出站互联网流量都在检查 VPC 中进行检查,需要创建网络策略,将检查服务段与 BU 段共享。这样,BU 段中的所有流量,包括出站互联网流量,都可以通过共享的检查服务段路由到检查 VPC 进行检查。 更新网络策略以将共享服务段与 BU 段共享不符合要求,因为共享服务段可能包含其他服务,不适合作为所有互联网出站流量的检查点。将 isolate-attachments 字段设置为 False 会允许 BU VPC 之间相互通信,违反了法规要求。添加 BU 段的静态路由并配置共享服务段来路由流量会增加复杂性,并且不如共享检查服务段高效。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡