一家咨询公司为客户管理 AWS 账户。一位客户需要在不重新架构的情况下添加入侵防御。客户的环境在两个美国区域中有五个 VPC,这些 VPC 通过 VPC 对等连接,并且他们计划在未来 2 年内不再添加更多 VPC。该解决方案必须能够检查未加密的流量。哪种方法满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个 VPC 中使用 AWS Network Firewall 分布式部署模型。.
为什么这是答案
在每个 VPC 中使用 AWS Network Firewall 分布式部署模型是最佳选择。Network Firewall 可以在每个 VPC 的子网中部署,以检查进出该 VPC 的流量,包括 VPC 对等连接的流量。它支持入侵防御系统 (IPS) 功能,并且可以检查未加密的流量。分布式部署模型避免了重新架构现有 VPC 对等连接的需求。 配置 VPC 安全组和网络 ACL 只能提供基本的有状态和无状态防火墙功能,不具备入侵防御能力。在每个 VPC 中使用 AWS Network Firewall 集中式部署模型意味着需要将所有 VPC 流量路由到一个中央 VPC 进行检查,这会增加复杂性并可能导致瓶颈,尤其是在使用 VPC 对等连接的情况下,并且需要重新架构路由。在每个 VPC 中部署 AWS Shield 主要是用于 DDoS 防护,不提供入侵防御功能。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡