Ein Netzwerkingenieur muss AWS Network Firewall in einer bestehenden Umgebung bereitstellen, die Folgendes umfasst: ein Transit Gateway mit allen angeschlossenen VPCs; Hunderte von Anwendungs-VPCs; eine zentralisierte Egress-Internet-VPC mit einem NAT Gateway und einem Internet Gateway; eine zentralisierte Ingress-Internet-VPC, die öffentliche ALBs hostet; und eine On-Premises-Konnektivität über ein Direct Connect Gateway. Die Anwendungs-VPCs haben Workloads in privaten Subnetzen, und ihre Routing-Tabellen senden 0.0.0.0/0 an das Transit Gateway. Die Firewall muss den Ost-West-Verkehr (VPC-zu-VPC) und den Nord-Süd-Verkehr (Internet und On-Premises) mit Suricata-kompatiblen Regeln inspizieren. Die Lösung sollte minimale architektonische Änderungen erfordern. Welche Kombination von Schritten sollte der Ingenieur unternehmen? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Stellen Sie Network Firewall in jeder Availability Zone in einer zentralisierten Inspektions-VPC bereit., Aktualisieren Sie die Regelgruppenvariable HOME_NET, um alle CIDR-Bereiche der VPCs und der On-Premises-Netzwerke einzuschließen., Konfigurieren Sie zwei Transit Gateway-Routing-Tabellen: Verknüpfen Sie alle Anwendungs-VPCs mit einer Routing-Tabelle und verknüpfen Sie die zentralisierte Inspektions-VPC mit der anderen Routing-Tabelle..
Warum dies die Antwort ist
Network Firewall sollte in einer zentralisierten Inspektions-VPC bereitgestellt werden, um die Inspektion des Ost-West- und Nord-Süd-Verkehrs zu zentralisieren und architektonische Änderungen in Hunderten von Anwendungs-VPCs zu vermeiden. Die Bereitstellung in jeder AZ gewährleistet Hochverfügbarkeit. HOMENET muss alle internen CIDR-Bereiche (VPCs und On-Premises) umfassen, damit Suricata-Regeln den internen und externen Verkehr korrekt unterscheiden können; EXTERNALNET würde das Gegenteil tun und ist hier nicht die primäre Konfiguration. Zwei TGW-Routing-Tabellen sind erforderlich: eine für die Anwendungs-VPCs, die den gesamten Verkehr zur Inspektions-VPC leitet, und eine für die Inspektions-VPC selbst, die den inspizierten Verkehr an sein Ziel weiterleitet. Eine einzige TGW-Routing-Tabelle würde keine differenzierte Verkehrsleitung für die Inspektion ermöglichen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich