AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
某公司使用中转网关(transit gateway)连接多个 VPC。本地网络缺少静态公有 IP。团队需要从 AWS 侧发起 VPN 连接,将流量从 AWS 发送到本地。为了在中转网关和本地网络之间建立站点到站点 VPN(Site-to-Site VPN),应执行哪些步骤组合?(选择三项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置 Site-to-Site VPN 隧道选项以使用 Internet Key Exchange version 2 (IKEv2)。, 使用来自 AWS Private Certificate Authority 的私有证书颁发机构 (CA) 创建证书。, 创建客户网关,但不指定客户网关设备的 IP 地址。.
为什么这是答案
由于本地网络缺少静态公有 IP,AWS 侧需要发起 VPN 连接,这要求使用基于证书的身份验证。因此,需要使用 AWS Private Certificate Authority 创建私有证书。IKEv2 是推荐的密钥交换协议,因为它提供了更好的安全性和性能。当本地设备没有静态公有 IP 时,客户网关的 IP 地址字段应留空,因为 AWS 会动态分配一个公有 IP 地址用于 VPN 连接。
错误选项分析:
使用 IKEv1 不如 IKEv2 安全和高效。
公有证书颁发机构不适用于需要私有连接的场景,且 AWS Private CA 旨在用于私有证书。
指定客户网关设备的动态 IP 地址是错误的,因为 IP 地址会变化,且当本地设备没有静态公有 IP 时,应将此字段留空。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡