AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
某公司有一些远程用户,他们将迁移到 Amazon WorkSpaces。WorkSpaces 在公司账户的 VPC A 中运行。一位网络工程师希望通过在 Gateway Load Balancer (GWLB) 后插入两个防火墙设备来提供安全可见性。该工程师创建了另一个账户,其中包含 VPC B,并将两个防火墙设备部署在 VPC B 中不同的可用区中。工程师应采取哪些步骤来配置此设置的网络连接?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 VPC B 中创建一个 GWLB,并将防火墙设备实例作为目标。使用 GWLB 创建一个 GWLB 端点。将 WorkSpaces 账户的 AWS principal ARN 添加到 GWLB 端点的主体允许列表中。在 WorkSpaces 账户中,创建一个 VPC 端点,并指定 AWS 管理控制台为 GWLB 端点提供的服务名称。修改 VPC A 的路由表,将默认路由指向 GWLB 端点。.
为什么这是答案
正确答案描述了在中心辐射型架构中,通过 Gateway Load Balancer (GWLB) 插入防火墙设备的标准方法。GWLB 及其防火墙设备应部署在单独的 VPC B 中,以实现集中管理和隔离。GWLB 端点允许 WorkSpaces 所在的 VPC A 将流量透明地重定向到 VPC B 中的 GWLB。将 WorkSpaces 账户的 AWS principal ARN 添加到 GWLB 端点的主体允许列表,确保只有授权账户才能创建到 GWLB 的连接。VPC A 的路由表应将默认路由指向 GWLB 端点,以确保所有出站流量都通过防火墙进行检查。
选项一错误,因为 GWLB 不应在 WorkSpaces 所在的 VPC A 中创建,这会违背集中安全管理的原则。
选项三错误,因为 VPC A 的路由表应将默认路由指向 GWLB 端点,而不是仅将 WorkSpaces 子网指向它,以确保所有出站流量都经过检查。
选项四错误,因为 GWLB 端点的主体允许列表应包含 WorkSpaces 账户的 ARN,而不是包含防火墙设备的账户的 ARN,因为是 WorkSpaces 账户需要访问 GWLB 服务。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡