某组织在集中式网络账户中运行两个防火墙设备。每个防火墙都在手动配置的高可用 EC2 实例上运行。Transit Gateway 将该 VPC 连接到成员账户 VPC。每个防火墙都使用一个静态私有 IP,成员账户路由表使用该 IP 来路由出站互联网流量。之前,一个配置错误的脚本终止了两个防火墙实例。在重建时,公司现在有一个启动脚本来配置防火墙软件。该组织需要一个更现代化、可水平扩展的部署,同时继续使用供应商防火墙(供应商确认与 AWS 服务兼容)。以下哪种操作组合提供了最具成本效益、可扩展的解决方案?(选择三项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在集中式网络账户中部署 Gateway Load Balancer (GWLB),并配置使用 AWS PrivateLink 的终端节点服务。, 创建 Auto Scaling 组和启动模板,使用新的启动脚本作为用户数据来配置防火墙设备。创建使用实例目标类型的目标组。, 在集中式网络账户中创建 VPC 终端节点,并更新每个成员账户中的路由表以指向这些终端节点。.
为什么这是答案
选择 Gateway Load Balancer (GWLB) 是因为它是专门为第三方网络虚拟设备(如防火墙)设计的,能够透明地将流量引导到这些设备进行检查,并支持高可用性和可扩展性。Network Load Balancer (NLB) 不适合此场景,因为它主要用于将流量分发到应用程序服务器,而不是网络设备。 创建 Auto Scaling 组和启动模板,并使用实例目标类型,可以实现防火墙的自动化部署、扩展和高可用性。启动模板中的用户数据可以确保防火墙软件在实例启动时自动配置。使用 IP 目标类型不适用于 Auto Scaling 组管理的动态实例。 在集中式网络账户中创建 VPC 终端节点,并更新成员账户路由表指向这些终端节点,允许成员账户通过 PrivateLink 安全地访问集中式账户中的 GWLB,从而将流量路由到防火墙进行检查,而无需流量离开 AWS 网络。在每个成员账户中创建终端节点会增加管理复杂性和成本。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡