一家公司将应用程序部署到连接到 Transit Gateway 的多个 VPC 中。任何发送互联网绑定流量的 VPC 都必须通过共享服务 VPC 进行路由。每个 VPC 子网都使用指向 Transit Gateway 的默认 VPC 路由表;Transit Gateway 使用其默认路由表进行 VPC 附件。安全审计显示,一个 VPC 中的 EC2 实例可以与公司任何其他 VPC 中的 EC2 实例通信。每个 VPC 应该只能与特定、有限的授权 VPC 集通信。解决方案架构师应该怎么做才能强制执行此操作?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为每个 VPC 附件创建一个专用的 Transit Gateway 路由表,并配置路由,使每个附件只能到达其授权的 VPC。.
为什么这是答案
为每个 VPC 附件创建专用的 Transit Gateway 路由表,并配置路由,使每个附件只能到达其授权的 VPC,这是最精细且可扩展的解决方案。通过将每个 VPC 附件与一个独立的 Transit Gateway 路由表关联,可以精确控制该 VPC 可以访问哪些其他 VPC。 更改每个子网上的网络 ACL 或更新每个 VPC 中的所有安全组,虽然可以限制流量,但管理复杂性高,且难以扩展,特别是当授权关系复杂时。修改每个 VPC 中的主路由表只能控制从该 VPC 出去的流量,无法控制通过 Transit Gateway 在不同 VPC 之间转发的流量。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡