Ein Unternehmen verwendet Firewall-Appliances von Drittanbietern vor Ort und möchte dasselbe Inline-Inspektionsmodell in AWS nutzen. Es gibt eine VPC mit einem Internet-Gateway und eine Flotte von Webservern in einer Auto Scaling-Gruppe. Die Sicherheits- und Netzwerk-Teams benötigen eine Inline-Inspektion aller Pakete zu und von den Webservern, und die Lösung muss mit der Skalierung der Firewall-Appliance-Flotte skalieren. Welche Kombination von Maßnahmen sollten die Teams ergreifen? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine neue VPC und stellen Sie dort eine skalierbare Flotte von Firewall-Appliances bereit. Erstellen Sie einen Gateway Load Balancer und registrieren Sie die Firewall-Appliances als Ziele., Erstellen Sie eine Sicherheitsgruppe für die Firewall-Appliances, die Port 6081 zulässt, und lassen Sie einen Port für den Gateway Load Balancer zu, um Health Checks durchzuführen., Aktualisieren Sie die Internet-Gateway-Routing-Tabelle und die Webserver-Routing-Tabellen, um den Internet-gebundenen Datenverkehr an die VPC-Endpunkt-ID des Gateway Load Balancers weiterzuleiten. Aktualisieren Sie die Subnetz-Routing-Tabelle für den Gateway Load Balancer-Endpunkt, um den Internetverkehr an das Internet-Gateway weiterzuleiten..
Warum dies die Antwort ist
Die Bereitstellung der Firewall-Appliances in einer separaten VPC ist eine Best Practice für die Sicherheitssegmentierung und ermöglicht eine zentrale Verwaltung. Der Gateway Load Balancer (GWLB) ist ideal für Inline-Inspektionen, da er den gesamten Netzwerkverkehr transparent an die Firewall-Appliances weiterleitet und deren Skalierung ermöglicht. Port 6081 ist der Standard-Port für das GENEVE-Protokoll, das GWLB für die Kommunikation mit den Ziel-Appliances verwendet. Die Aktualisierung der Routing-Tabellen ist entscheidend, um den gesamten ein- und ausgehenden Internetverkehr durch den GWLB zu leiten. Die Option, die Firewall-Appliances in der bestehenden VPC bereitzustellen, ist weniger sicher und skaliert schlechter. Die falsche Sicherheitsgruppe (Port 443) würde die GWLB-Kommunikation blockieren. Die Option mit der neuen Routing-Tabelle im Internet-Gateway ist nicht korrekt, da Routing-Tabellen nicht direkt dem Internet-Gateway zugeordnet werden.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich