AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
某公司为其NAT网关启用了VPC Flow Logs,并观察到从公共IP 198.51.100.2到私有EC2实例的入站流量的Action = ACCEPT。VPC CIDR的前两个八位字节是203.0。解决方案架构师必须确定这是否代表来自互联网的未经请求的入站流量。架构师应该采取哪些步骤?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 打开Amazon CloudWatch控制台,选择包含NAT网关的ENI和私有实例的ENI的日志组,运行一个查询,将destination过滤为“like 203.0”,将source过滤为“like 198.51.100.2”,然后运行统计信息以按源和目标汇总传输的字节数。.
为什么这是答案
正确答案是打开Amazon CloudWatch控制台,选择包含NAT网关的ENI和私有实例的ENI的日志组,运行一个查询,将destination过滤为“like 203.0”,将source过滤为“like 198.51.100.2”,然后运行统计信息以按源和目标汇总传输的字节数。VPC Flow Logs会将网络流日志发送到Amazon CloudWatch Logs,因此应在CloudWatch控制台中进行查询。要确定来自公共IP 198.51.100.2到私有EC2实例(VPC CIDR为203.0)的入站流量是否未经请求,需要查询Flow Logs。查询应将源IP设置为198.51.100.2,并将目标IP设置为私有EC2实例所在的VPC CIDR 203.0。
其他选项是错误的,因为:
使用AWS CloudTrail是错误的,CloudTrail记录的是API活动,而不是网络流日志。
交换源和目标IP地址是错误的,因为问题描述的是从公共IP到私有实例的入站流量,所以源是公共IP,目标是私有实例所在的VPC CIDR。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡