一家公司必须审计和记录源自多个区域和VPC(通过Transit Gateway连接)中私有子网的所有出站互联网流量。他们计划使用AWS Network Firewall,并且需要对所有流量进行完整日志记录,以用于审计和告警。应如何配置Network Firewall日志记录,以确保完整捕获告警和流?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 启用Network Firewall的内置日志记录,以捕获告警事件和流日志。.
为什么这是答案
正确答案是启用Network Firewall的内置日志记录,以捕获告警事件和流日志。AWS Network Firewall提供内置的日志记录功能,可以直接将流日志和告警日志发送到Amazon S3或Amazon CloudWatch Logs。这确保了对所有出站互联网流量的完整记录,包括连接信息(流日志)和任何被防火墙规则阻止或标记的事件(告警日志),满足审计和告警的需求。 启用Network Firewall日志记录到Amazon CloudWatch(选项一)是内置日志记录的一种配置方式,但不如直接说明“内置日志记录”全面,因为内置日志记录还支持S3。为防火墙端点启用VPC Flow Logs(选项三)可以捕获流信息,但无法捕获Network Firewall生成的告警事件,且不如Network Firewall自身的流日志详细。启用AWS CloudTrail数据事件(选项四)主要用于记录API调用和资源配置更改,而不是通过防火墙的实际网络流量或告警事件。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡