Ein zentralisierter Logging-Dienst, der auf EC2 läuft, empfängt Protokolle von Hunderten von AWS-Konten über AWS PrivateLink. Jedes Client-Konto verfügt über einen Interface VPC Endpoint für den Logging-Dienst. Der Logging-Dienst läuft auf EC2-Instanzen hinter einem Network Load Balancer (NLB), der über Subnetze verteilt ist. Clients können keine Protokolle über den VPC Endpoint senden. Welche Kombination von Schritten sollte ein Lösungsarchitekt unternehmen, um dies zu beheben? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Überprüfen Sie, ob die an die Subnetze des Logging-Dienstes angehängten Netzwerk-ACLs (NACLs) den Datenverkehr zu und von den NLB-Subnetzen zulassen. Überprüfen Sie, ob die an die NLB-Subnetze angehängten NACLs den Datenverkehr zu und von den Subnetzen zulassen, die die EC2-Logging-Instanzen hosten., Überprüfen Sie die Sicherheitsgruppe für die EC2-Instanzen des Logging-Dienstes, um sicherzustellen, dass sie eingehenden Datenverkehr von den NLB-Subnetzen zulässt..
Warum dies die Antwort ist
Die erste korrekte Antwort konzentriert sich auf Netzwerk-ACLs (NACLs), die zustandslose Filter auf Subnetz-Ebene sind. Da der Datenverkehr durch den NLB zu den EC2-Instanzen fließt, müssen die NACLs der Subnetze, in denen der NLB und die EC2-Instanzen gehostet werden, den bidirektionalen Datenverkehr zulassen. Wenn diese NACLs den Datenverkehr blockieren, kann keine Verbindung hergestellt werden. Die zweite korrekte Antwort konzentriert sich auf die Sicherheitsgruppe der EC2-Instanzen. Sicherheitsgruppen sind zustandsbehaftete Filter auf Instanz-Ebene. Da der NLB den Datenverkehr an die EC2-Instanzen weiterleitet, muss die Sicherheitsgruppe der EC2-Instanzen eingehenden Datenverkehr von den NLB-Subnetzen oder der Sicherheitsgruppe des NLB zulassen. Die anderen Optionen sind falsch, da: NACLs zwischen Interface-Endpoint-Subnetzen und EC2-Logging-Instanz-Subnetzen nicht direkt relevant sind, da der Datenverkehr über den NLB geleitet wird. Die Sicherheitsgruppe der EC2-Instanzen muss den Datenverkehr vom NLB zulassen, nicht direkt von den Clients, da der NLB als Vermittler fungiert. NLBs haben keine Sicherheitsgruppen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich