Eine VPC erstreckt sich über zwei Availability Zones. Jede AZ hat ein privates Subnetz und ein öffentliches Subnetz. Es gibt drei Routing-Tabellen: eine, die von den öffentlichen Subnetzen gemeinsam genutzt wird, und eine private Routing-Tabelle pro AZ. Alle vier Subnetze versuchen, ausgehenden Datenverkehr über das Internet-Gateway der VPC zu leiten. Welche Maßnahmen sollte der Sicherheitsingenieur ergreifen, um dies zu beheben? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Stellen Sie sicher, dass in jedem öffentlichen Subnetz jeder Availability Zone ein NAT gateway bereitgestellt wird., Ändern Sie die Routing-Tabelle jedes privaten Subnetzes, um eine 0.0.0.0/0-Route hinzuzufügen, die auf das NAT gateway im öffentlichen Subnetz derselben Availability Zone abzielt..
Warum dies die Antwort ist
Um privaten Subnetzen ausgehenden Internetzugang zu ermöglichen, ohne sie direkt dem Internet auszusetzen, ist ein NAT Gateway erforderlich. Jedes NAT Gateway muss in einem öffentlichen Subnetz bereitgestellt werden, und zwar idealerweise in jeder Availability Zone (AZ), um Hochverfügbarkeit zu gewährleisten. Daher ist die Bereitstellung eines NAT Gateways in jedem öffentlichen Subnetz jeder AZ korrekt. Anschließend müssen die Routing-Tabellen der privaten Subnetze aktualisiert werden. Sie benötigen eine Standardroute (0.0.0.0/0), die den gesamten ausgehenden Datenverkehr an das NAT Gateway in derselben AZ leitet. Dies ermöglicht den Instanzen in den privaten Subnetzen den Zugriff auf das Internet über das NAT Gateway, welches wiederum das Internet-Gateway der VPC nutzt. Die Option, ein NAT Gateway in jedem privaten Subnetz bereitzustellen, ist falsch, da NAT Gateways in öffentlichen Subnetzen platziert werden müssen. Das Hinzufügen einer lokalen Route zum VPC CIDR-Bereich in öffentlichen Subnetzen ist unnötig, da diese Route standardmäßig existiert und das Problem des ausgehenden Datenverkehrs aus privaten Subnetzen nicht löst. Das Weiterleiten des Datenverkehrs aus privaten Subnetzen direkt an das Internet-Gateway würde die privaten Subnetze öffentlich machen, was dem Zweck der Trennung widerspricht.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich