Ein Unternehmen wird ein NAT Gateway entfernen, das von privaten Subnetzen in einer us-west-2 VPC verwendet wird. Instanzen in den privaten Subnetzen verwenden den vereinheitlichten Amazon CloudWatch Agenten. Nach dem Entfernen des NAT Gateways muss der CloudWatch Agenten-Traffic weiterhin funktionieren. Welche Kombination von Schritten sollte der Netzwerktechniker implementieren? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Stellen Sie sicher, dass privates DNS in der VPC aktiviert ist, indem Sie die VPC-Attribute enableDnsHostnames und enableDnsSupport auf true setzen., Erstellen Sie eine neue Sicherheitsgruppe mit Regeln, die eingehenden TCP-Port 443 von den IP-Adressbereichen der privaten Subnetze erlauben., Erstellen Sie Interface VPC Endpoints in der VPC für com.amazonaws.us-west-2.logs und com.amazonaws.us-west-2.monitoring und hängen Sie die neue Sicherheitsgruppe an die Endpoint-Netzwerkschnittstellen an..
Warum dies die Antwort ist
Nach dem Entfernen des NAT Gateways benötigen Instanzen in privaten Subnetzen einen alternativen Weg, um auf CloudWatch zuzugreifen. Dies wird durch VPC Endpoints erreicht. 1. Interface VPC Endpoints erstellen: Für den CloudWatch Agenten sind Endpoints für com.amazonaws.us-west-2.logs (für Protokolle) und com.amazonaws.us-west-2.monitoring (für Metriken) erforderlich. Der Endpoint com.amazonaws.us-west-2.cloudwatch ist für die CloudWatch-Konsole und APIs, nicht für den Agenten-Traffic. 2. Sicherheitsgruppe für Endpoints: Die Endpoints benötigen eine Sicherheitsgruppe, die eingehenden TCP-Traffic auf Port 443 von den IP-Adressbereichen der privaten Subnetze erlaubt, damit die Instanzen die Endpoints erreichen können. Eine Sicherheitsgruppe, die ausgehenden Traffic zu 0.0.0.0/0 erlaubt, ist für die Endpoints nicht spezifisch genug und würde unnötige Berechtigungen erteilen. 3. Privates DNS aktivieren: Damit die Instanzen die AWS-Service-Endpunkte über ihre privaten IP-Adressen anstatt über öffentliche DNS-Namen auflösen können, müssen enableDnsHostnames und enableDnsSupport in der VPC auf true gesetzt sein. 4. Routing-Tabellen: VPC Endpoints aktualisieren die Routing-Tabellen automatisch, sodass keine manuelle Verknüpfung erforderlich ist.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich