Ein Netzwerkingenieur muss eine AWS Network Firewall hinzufügen, um den Internet-gebundenen Datenverkehr in einer bestehenden Umgebung zu kontrollieren, die fünf VPCs enthält. Jede VPC verfügt über ein Internet-Gateway, NAT-Gateways, öffentliche ALBs und EC2-Instances in privaten Subnetzen über zwei Availability Zones hinweg. Der Ingenieur muss in der Lage sein, Regeln zu schreiben, die die öffentlichen IP-Adressen der Umgebung unabhängig von der Verkehrsrichtung berücksichtigen, Änderungen an der Produktion minimieren und Hochverfügbarkeit gewährleisten. Welche Kombination von Schritten sollte der Ingenieur unternehmen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie neue Subnetze in zwei Availability Zones in jeder VPC und stellen Sie Network Firewall in jeder VPC mit einem Endpunkt in jeder Availability Zone bereit., Aktualisieren Sie die Routing-Tabellen für die öffentlichen Subnetze, die die NAT-Gateways und die ALBs hosten, um Routen zu den Network Firewall-Endpunkten hinzuzufügen..
Warum dies die Antwort ist
Um die AWS Network Firewall in einer bestehenden Umgebung mit minimalen Produktionsänderungen und hoher Verfügbarkeit zu implementieren, sollte der Ingenieur in jeder VPC neue Subnetze in zwei Availability Zones erstellen und dort einen Network Firewall-Endpunkt pro AZ bereitstellen. Dies gewährleistet Hochverfügbarkeit und Isolation der Firewall-Ressourcen. Anschließend müssen die Routing-Tabellen der öffentlichen Subnetze, die NAT-Gateways und ALBs hosten, aktualisiert werden, um den Datenverkehr über die Network Firewall-Endpunkte zu leiten. Dies ermöglicht die Inspektion des Internet-gebundenen Verkehrs in beide Richtungen (eingehend und ausgehend), ohne die privaten Subnetze direkt zu beeinflussen. Das Erstellen einer zentralen Inspektions-VPC würde zusätzliche Routing-Komplexität und potenzielle Latenz einführen. Die Verwendung bestehender Subnetze für die Firewall-Endpunkte ist nicht ideal, da diese Subnetze möglicherweise bereits andere Ressourcen hosten und die Trennung der Verantwortlichkeiten beeinträchtigen könnten. Das Aktualisieren der Routing-Tabellen für private Subnetze würde den ausgehenden Datenverkehr der EC2-Instanzen durch die Firewall leiten, aber nicht den eingehenden Verkehr zu den ALBs abdecken, und es wäre nicht die primäre Route für den Internet-gebundenen Verkehr, der über NAT-Gateways und ALBs läuft.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich