Ein Unternehmen mit mehreren Konten und VPCs, die über ein Transit Gateway verbunden sind, benötigt Deep Packet Inspection (DPI) für jeglichen Datenverkehr, der eine VPC-Grenze verlässt. Der gesamte inspizierte Datenverkehr und die DPI-Aktionen müssen zentral in einem Protokollkonto protokolliert werden. Welches Design erfüllt diese Anforderungen bei minimalem Verwaltungsaufwand?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine zentrale Netzwerk-VPC und hängen Sie diese an das Transit Gateway an. Aktualisieren Sie die Transit Gateway- und VPC-Routing-Tabellen für die Anbindung. Stellen Sie einen AWS Gateway Load Balancer in der zentralen VPC bereit, der von Next-Generation-Firewall-Appliances von Drittanbietern unterstützt wird. Erstellen und wenden Sie eine DPI-Richtlinie auf die Firewall-Appliances an. Erstellen Sie einen S3-Bucket im zentralen Protokollkonto und konfigurieren Sie die Appliances so, dass sie ihre Netzwerk-Flow-Logs in diesen Bucket schreiben..
Warum dies die Antwort ist
Die korrekte Option beschreibt die empfohlene Architektur für zentralisierte Deep Packet Inspection (DPI) mit AWS Transit Gateway und Drittanbieter-Firewall-Appliances. Ein AWS Gateway Load Balancer (GWLB) ist speziell für die transparente Bereitstellung von Drittanbieter-Netzwerk-Appliances konzipiert und ermöglicht die Skalierung und Hochverfügbarkeit der Firewalls. Die zentrale Netzwerk-VPC konsolidiert den Inspektionspunkt, und die Konfiguration der Firewalls zum Schreiben von Logs in einen S3-Bucket im Protokollkonto erfüllt die zentrale Protokollierungsanforderung. Die Option mit dem Application Load Balancer ist falsch, da ein ALB auf Layer 7 (HTTP/HTTPS) arbeitet und nicht für die transparente Inspektion des gesamten VPC-Verkehrs auf Layer 3/4 geeignet ist, wie es für DPI erforderlich ist. Die Option mit Netzwerk-ACLs und Sicherheitsgruppen ist unzureichend, da diese nur zustandsbehaftete oder zustandslose Paketfilterung auf Layer 3/4 bieten und keine Deep Packet Inspection ermöglichen. Die Option mit dem Network Load Balancer und VPC Traffic Mirroring ist zwar eine Möglichkeit zur Verkehrsanalyse, aber Traffic Mirroring erfordert die Konfiguration an jedem ENI, was bei vielen VPCs und Konten einen hohen Verwaltungsaufwand bedeutet und nicht die transparente Inline-Inspektion bietet, die ein GWLB für DPI ermöglicht.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich