AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
一家公司计划在 AWS 上托管具有多层(Web、应用程序、数据库)的公共网站。他们将使用 AWS Network Firewall、AWS WAF 和 VPC 安全组。防火墙必须部署到正确的 VPC 中,Network Firewall 和 AWS WAF 的策略必须能够集中管理,并且应用程序团队应该能够管理自己的安全组,同时防止出现过于宽松的规则。哪种解决方案在操作上最有效,能够满足这些需求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 Network Firewall 防火墙、AWS WAFv2 web ACL、Network Firewall 策略和 VPC 安全组定义为代码。使用 AWS CloudFormation 部署资源以及初始策略和规则组。使用 AWS Firewall Manager 管理 AWS WAFv2 web ACL、Network Firewall 策略和 VPC 安全组。使用 Amazon GuardDuty 监控过于宽松的规则。.
为什么这是答案
正确答案是:将所有安全组件定义为代码,使用CloudFormation进行初始部署,然后利用AWS Firewall Manager进行集中管理,并结合GuardDuty进行监控。这种方法在操作上最有效,因为它结合了基础设施即代码(IaC)的优势、集中式安全管理以及自动化监控。
选项A不正确,因为它建议使用CloudFormation进行后续更新,这对于大规模或多账户环境来说,不如Firewall Manager的集中管理能力高效。
选项B不正确,因为它建议使用控制台或CLI进行管理,这与集中管理和自动化不符,并且通过Lambda删除规则可能导致意外中断。
选项C不正确,因为它建议使用CloudFormation部署WAF IP集和Web ACL,而Firewall Manager部署Network Firewall和安全组,这会分散管理,而不是集中管理所有组件。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡