一家公司引入了一项安全要求,即检查其 VPC 中所有来自公司 AWS 实例的流量是否存在策略违规,并阻止特定的 IP 地址。为了满足这一要求,该公司在私有子网中部署了运行经批准的代理软件的 EC2 实例作为透明代理,更新了子网路由表以使用代理实例作为默认路由,并附加了符合策略的安全组。尽管进行了这些更改,来自私有子网中实例的流量仍未通过代理转发到互联网。解决方案架构师应该怎么做来解决这个问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 禁用运行代理软件的 EC2 实例上的源/目标检查。.
为什么这是答案
当 EC2 实例充当网络设备(如透明代理、NAT 网关或防火墙)时,必须禁用源/目标检查。默认情况下,EC2 实例会检查其接收和发送的流量的源和目标 IP 地址是否与自己的 IP 地址匹配。禁用此检查允许实例处理不以其自身为源或目的地的流量,从而使其能够转发来自其他实例的流量。 选项“向分配给代理 EC2 实例的安全组添加一条规则…”不正确,因为安全组控制流量的允许或拒绝,但不能解决实例无法转发非自身流量的问题。 选项“更改 VPC DHCP 选项集,将 DNS 服务器选项设置为代理 EC2 实例的 IP 地址”不正确,因为 DHCP 选项集中的 DNS 服务器设置仅影响 DNS 解析,与流量转发机制无关。 选项“为每个代理 EC2 实例附加一个额外的弹性网络接口 (ENI)…”不正确,因为虽然多个 ENI 可以用于网络隔离或高可用性,但它们本身并不能解决实例转发非自身流量的问题,除非禁用源/目标检查。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡