两个生产型 VPC(VPC A 和 VPC B)横跨 us-east-1 中的所有可用区。一项新规定要求检查这些生产型 VPC 之间的所有流量。公司部署了一个共享 VPC,其中包含有状态防火墙和跨所有 VPC 的中转网关附件,因此 VPC A 和 VPC B 之间的流量会通过防火墙路由。在测试期间,当中转网关在两个可用区之间传输流量时,它会丢弃流量。网络工程师应进行哪些更改才能以最少的管理开销解决此问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在共享 VPC 的 VPC 附件上启用中转网关设备模式。.
为什么这是答案
正确的选项是“在共享 VPC 的 VPC 附件上启用中转网关设备模式”。当流量通过中转网关并在两个可用区之间传输时,如果未启用设备模式,中转网关可能会丢弃流量,因为它会尝试将流量路由回原始可用区,从而导致非对称路由。启用设备模式(Appliance Mode)可以确保中转网关在将流量发送到防火墙设备时,始终将流量路由到同一可用区中的防火墙,即使原始流量来自不同的可用区,从而避免了非对称路由问题,确保了有状态防火墙的正常工作。 其他选项不正确的原因: 将 VPC 附件替换为 VPN 附件并创建 VPN 隧道会增加复杂性和管理开销,且不直接解决中转网关跨可用区流量丢弃的问题。 在 VPC A 和 VPC B 的 VPC 附件上启用设备模式是不必要的,因为防火墙设备位于共享 VPC 中,流量需要在共享 VPC 的附件上保持会话一致性。 配置 VPC 对等连接不适用于需要通过集中式防火墙检查所有流量的场景,VPC 对等连接不支持中转路由,无法将所有流量引导至共享防火墙。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡