AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
某个工作负载运行在一个包含公有子网和私有子网的 VPC 中的数千个 EC2 实例上。公有子网将 0.0.0.0/0 路由到互联网网关;私有子网将 0.0.0.0/0 路由到 NAT 网关。您必须将实例群迁移到 IPv6,同时确保私有子网中的实例无法从公共互联网访问。解决方案架构师应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 通过将 Amazon 提供的 IPv6 CIDR 块关联到 VPC 和所有子网来更新现有 VPC。创建仅出口互联网网关,并更新私有子网路由表,使 ::/0 路由到仅出口互联网网关。.
为什么这是答案
正确答案是创建仅出口互联网网关并更新私有子网路由表。Amazon 提供的 IPv6 CIDR 块是关联到 VPC 和子网的标准做法。对于 IPv6,私有子网中的实例需要通过仅出口互联网网关(Egress-Only Internet Gateway)访问互联网,以确保它们可以发起出站连接,但外部无法直接发起入站连接,从而满足“私有子网中的实例无法从公共互联网访问”的要求。
其他选项错误的原因:
将私有子网的 ::/0 路由到互联网网关会允许外部直接访问私有实例,违反了安全要求。
IPv6 不支持 NAT 网关,因此创建启用 IPv6 的 NAT 网关是无效的。
自定义 IPv6 CIDR 块通常用于高级场景,但对于此需求,Amazon 提供的 CIDR 块更简单且足够。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡