AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
一家拥有多个账户和VPC的公司通过Transit Gateway连接。该公司需要对离开VPC边界的任何流量进行深度包检测(DPI)。所有被检测的流量和DPI操作都必须集中记录在一个日志账户中。哪种设计可以满足这些需求,同时最大限度地减少管理开销?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个中心网络VPC并将其连接到Transit Gateway。更新Transit Gateway和VPC路由表以进行连接。在中心VPC中部署一个由第三方下一代防火墙设备支持的AWS Gateway Load Balancer。创建并应用DPI策略到防火墙设备。在中心日志账户中创建一个S3存储桶,并配置设备将其网络流日志写入该存储桶。.
为什么这是答案
正确答案通过以下方式满足所有要求:使用中心网络VPC和Transit Gateway进行集中流量管理。AWS Gateway Load Balancer (GWLB) 允许透明地插入第三方下一代防火墙设备,实现深度包检测 (DPI),且无需改变流量源和目的IP。防火墙设备负责DPI策略和日志记录,将日志直接写入中心日志账户的S3存储桶,实现集中日志管理并最小化管理开销。
其他选项不正确的原因:
使用Application Load Balancer不适合DPI,因为它工作在OSI模型的第七层,并且会终止并重新建立连接,改变源IP,不适用于透明的DPI。syslog服务器可能难以大规模管理和存储。
网络ACL和安全组是基本的有状态和无状态防火墙,无法提供深度包检测功能,也无法将所有流量流集中到S3进行DPI。
部署入侵检测系统 (IDS) 只能检测流量,不能执行DPI并阻止恶意流量。VPC流量镜像会增加复杂性和成本,且NLB不适合DPI。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡