您有一个包含公共子网和私有子网的 VPC,并且正在使用自定义网络 ACL。私有子网中的实例无法访问互联网。互联网网关已连接到公共子网,并且私有子网路由到公共子网中的 NAT gateway。EC2 实例使用 VPC 默认安全组。导致连接问题的最可能原因是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 私有子网上的网络 ACL 拒绝所有出站流量。.
为什么这是答案
私有子网中的实例无法访问互联网,尽管已配置 NAT 网关和正确的路由。网络 ACL 是无状态的,这意味着出站规则必须明确允许返回流量。如果私有子网的网络 ACL 拒绝所有出站流量,即使入站流量被允许,实例也无法发送请求到互联网,从而导致无法访问。 “私有子网中没有部署 NAT gateway”是错误的,因为题目明确说明私有子网路由到公共子网中的 NAT 网关。 “VPC 默认安全组正在阻止所有到 EC2 实例的入站流量”是错误的,因为安全组是状态化的,并且默认安全组通常允许同一安全组内的所有入站流量,并且不会阻止出站流量。即使它阻止了入站流量,也不会影响实例主动发起的出站互联网连接。 “VPC 默认安全组正在阻止所有来自 EC2 实例的出站流量”是错误的,因为默认安全组通常允许所有出站流量。即使它阻止了出站流量,网络 ACL 拒绝所有出站流量是更直接和更严格的限制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡