一家公司正在将一个记录保存应用程序迁移到 AWS。在迁移过程中,所有本地和 AWS 之间的流量都必须在每个传输设备上加密。该应用程序将在一个区域的多个可用区中运行,并使用现有的 10 Gbps Direct Connect 专用链路和支持 MACsec 的端口。网络工程师必须在每个传输设备上保护 Direct Connect 链路。他们创建了一个 Connection Key Name 和 Connectivity Association Key (CKN/CAK) 对。工程师还应该采取哪些额外步骤?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 MACsec 密钥配置本地路由器。, 将 CKN/CAK 对与连接关联,然后将连接的 MACsec 加密模式设置为 must_encrypt。.
为什么这是答案
为了在每个传输设备上保护 Direct Connect 链路,需要同时在本地路由器和 AWS 端配置 MACsec。首先,必须使用 MACsec 密钥(即 CKN/CAK 对)配置本地路由器,这是实现端到端加密的基础。其次,在 AWS Direct Connect 控制台中,需要将 CKN/CAK 对与连接关联,并将其 MACsec 加密模式设置为 mustencrypt。mustencrypt 模式确保所有流量都必须加密,符合题目中“所有本地和 AWS 之间的流量都必须在每个传输设备上加密”的要求。如果设置为 shouldencrypt,则表示加密是可选的,不符合题目要求。配置顺序也很重要,通常是先关联 CKN/CAK 对,再设置加密模式。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡