AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
VPC 中的应用程序使用 NAT 网关进行出站互联网访问。网络工程师观察到从 VPC 到拒绝列表上的 IP 地址存在大量可疑出站流量。工程师需要确定哪些 AWS 资源正在产生该流量,同时保持低成本和管理工作量。哪种方法满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 启用 VPC Flow Logs 并将日志发布到 Amazon CloudWatch Logs 日志组。使用 CloudWatch Logs Insights 查询流日志并识别哪些 AWS 资源正在生成可疑流量。.
为什么这是答案
正确答案是启用 VPC Flow Logs 并将日志发布到 Amazon CloudWatch Logs 日志组,然后使用 CloudWatch Logs Insights 查询。VPC Flow Logs 记录了进出 VPC 网络接口的 IP 流量信息,可以帮助识别可疑流量的来源。将其发布到 CloudWatch Logs 成本较低,且 CloudWatch Logs Insights 提供了强大的查询功能,能够高效地分析日志数据,找出生成可疑流量的特定 AWS 资源,满足低成本和低管理工作量的要求。
选项一的流量镜像会增加额外的 EC2 实例成本和管理复杂性,且需要手动分析。选项二部署 SIEM 解决方案成本高昂且管理复杂。选项四通过 Kinesis 和 S3/Athena 的方案虽然可行,但设置和维护成本相对较高,且查询延迟可能高于 CloudWatch Logs Insights。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡