AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
某公司有数百个 VPC,它们通过 NAT 网关访问 Amazon S3 和 AWS Systems Manager 的公共端点。所有流向 S3 和 Systems Manager 的流量都通过这些 NAT 网关。网络工程师必须集中访问这些服务,并消除使用公共端点的需求,同时将运营开销降至最低。哪种解决方案可以实现此目标?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个中央共享服务 VPC。在中央共享服务 VPC 中,为 Amazon S3 和 Systems Manager 创建接口 VPC 端点以供访问。确保关闭私有 DNS。使用 AWS Transit Gateway 将所有 VPC 连接到中央共享服务 VPC。为 Amazon S3 和 Systems Manager 创建一个带有完整服务端点名称的 Amazon Route 53 私有托管区域。将私有托管区域与所有 VPC 关联。在每个私有托管区域中创建一个别名记录,其中包含指向共享服务 VPC 中接口 VPC 端点的完整 AWS 服务端点。.
为什么这是答案
正确答案通过在中央共享服务 VPC 中创建 Amazon S3 和 Systems Manager 的接口 VPC 端点,并使用 AWS Transit Gateway 连接所有 VPC,实现了集中访问和消除公共端点的目标。关闭私有 DNS 是关键一步,因为它允许通过 Route 53 私有托管区域进行自定义 DNS 解析。为每个服务创建私有托管区域,并将其与所有 VPC 关联,然后创建指向共享服务 VPC 中接口 VPC 端点的别名记录,确保所有 VPC 都能通过私有连接解析和访问这些服务,同时最大限度地减少运营开销。
选项一不正确,因为它仍然依赖私有 NAT 网关,这会增加成本和管理复杂性,并且没有完全消除对公共端点的依赖(尽管是通过私有 IP 访问,但仍需NAT)。选项二不正确,因为它建议创建 Route 53 转发规则,这比使用私有托管区域和别名记录更复杂,并且可能无法完全覆盖所有服务区域。选项四不正确,因为它建议为接口 VPC 端点开启私有 DNS,这会阻止自定义 DNS 解析,导致所有 VPC 无法通过共享服务 VPC 中的端点解析服务,从而无法实现集中访问。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡