位于不同子网中的两个 Amazon EC2 实例无法相互通信,即使同一子网中的其他主机可以通信并且安全组具有适当的 ALLOW 规则。应该执行哪个故障排除步骤?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 检查入站和出站网络 ACL 规则中是否存在阻止流量的 DENY 条目。.
为什么这是答案
正确答案是检查入站和出站网络 ACL 规则中是否存在阻止流量的 DENY 条目。网络 ACL(NACL)在子网级别运行,并且是无状态的,这意味着入站和出站规则必须明确允许双向流量。NACL 规则按数字顺序评估,第一个匹配规则决定流量处理方式。如果不同子网中的 EC2 实例无法通信,即使安全组允许,很可能是因为其中一个子网的 NACL 包含了一个阻止该流量的 DENY 规则。 其他选项不正确: 安全组是状态化的,并且在实例级别运行,但题目已说明安全组具有适当的 ALLOW 规则,因此不是问题所在。安全组没有明确的 DENY 语句,它们默认拒绝未明确允许的流量。 VPC 流日志可以帮助诊断被拒绝的流量,但首先检查 NACL 规则是更直接的故障排除步骤,因为它们是网络流量的第一道防线。 AWS X-Ray 用于跟踪应用程序请求,而不是用于诊断底层网络连通性问题。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡