某公司在 us-east-1 部署了 AWS Cloud WAN,只有一个边缘站点。Cloud WAN 配置包括一个生产网段 (production segment) 和一个安全网段 (security segment),以及默认的核心网络策略。该公司创建了一个生产 VPC(连接到生产网段)和一个出站检查 VPC(连接到安全网段)。出站检查 VPC 中的 AWS Network Firewall 负责检查出站互联网流量。生产 VPC 路由表将所有出站互联网流量发送到 Cloud WAN 核心网络,出站检查 VPC 路由表通过 Network Firewall 路由流量。生产 VPC 中的 EC2 实例无法访问互联网。Network Firewall 规则没有阻止流量。以下哪两项操作组合可以解决此问题?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新核心网络策略以配置网段共享。将生产网段与安全网段共享。, 更新核心网络策略,为生产网段创建静态路由。将 0.0.0.0/0 指定为目标 CIDR 块。将出站检查 VPC 指定为附件。.
为什么这是答案
生产 VPC 中的实例无法访问互联网,因为其出站流量需要经过出站检查 VPC 中的 Network Firewall。Cloud WAN 默认情况下,不同网段是隔离的,因此生产网段的流量无法直接路由到安全网段。 选项一正确:通过配置网段共享,允许生产网段的流量路由到安全网段,从而到达出站检查 VPC。 选项三正确:在生产网段中添加一条指向 0.0.0.0/0 的静态路由,并将出站检查 VPC 作为目标附件。这会指示生产网段将所有互联网流量发送到出站检查 VPC。 选项二错误:在安全网段创建静态路由无助于生产网段的流量转发。 选项四错误:将 10.2.0.0/16 指定为目标 CIDR 块不正确,因为互联网流量需要 0.0.0.0/0。 选项五错误:将出站检查 VPC 连接到生产网段会绕过安全网段,且开启隔离附件会阻止流量。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡