Eine kritische Anwendung läuft auf EC2-Instances hinter einem Application Load Balancer und muss über Port 443 immer vom öffentlichen Internet aus erreichbar sein. Nach einer fehlerhaften Änderung an einer EC2-Sicherheitsgruppe kam es zu einem Ausfall. Der Netzwerktechniker benötigt eine automatisierte Methode, um die Konnektivität vom Internet zu den EC2-Instances bei jeder Änderung der Sicherheitsgruppe zu überprüfen und bei Beeinträchtigung der Konnektivität benachrichtigt zu werden. Welche Lösung erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie einen VPC Reachability Analyzer-Pfad auf Port 443. Geben Sie das Internet-Gateway der VPC als Quelle an. Geben Sie die EC2-Instances als Ziel an. Erstellen Sie ein Amazon Simple Notification Service (Amazon SNS)-Thema, um den Netzwerktechniker zu benachrichtigen, wenn eine Änderung an der Sicherheitsgruppe die Verbindung beeinträchtigt. Erstellen Sie eine AWS Lambda-Funktion, um Reachability Analyzer zu starten und eine Nachricht an das SNS-Thema zu veröffentlichen, falls die Analysen fehlschlagen. Erstellen Sie eine Amazon EventBridge (Amazon CloudWatch Events)-Regel, um die Lambda-Funktion aufzurufen, wenn eine Änderung an der Sicherheitsgruppe auftritt..
Warum dies die Antwort ist
Die korrekte Lösung verwendet VPC Reachability Analyzer, um die Konnektivität vom Internet-Gateway (repräsentiert das öffentliche Internet) zu den EC2-Instances zu überprüfen. Dies simuliert den tatsächlichen Pfad, den der Traffic nehmen würde. Die Integration mit EventBridge (bei Sicherheitsgruppenänderungen), Lambda (zum Ausführen des Analyzers und Veröffentlichen von Ergebnissen) und SNS (für Benachrichtigungen) bietet eine automatisierte und proaktive Überwachung. Die erste und zweite Option mit VPC Flow Logs sind reaktiv. Flow Logs erfassen nur Traffic, der bereits versucht hat, die Instance zu erreichen, und können nicht proaktiv vor einer Änderung warnen. Außerdem würden sie nicht den gesamten Pfad vom Internet-Gateway bis zur Instance überprüfen, sondern nur den Traffic an der ENI. Die dritte Option ist falsch, weil sie die Sicherheitsgruppe als Quelle für den Reachability Analyzer angibt. Der Reachability Analyzer muss den gesamten Pfad vom Internet zum Ziel überprüfen, wofür das Internet-Gateway als Quelle dienen sollte, nicht die Sicherheitsgruppe selbst.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich