Verdant Analytics verbindet Dutzende von VPCs über ein AWS Transit Gateway und hat eine zentralisierte Inspektions-VPC mit AWS Network Firewall aufgebaut. Nach der Aktivierung der Inspektion werden Inter-VPC-Sitzungen aufgrund asymmetrischer Routenführung zeitweise unterbrochen. Welche Maßnahmen sind erforderlich, um eine zuverlässige Stateful Inspection über das Transit Gateway hinweg zu gewährleisten? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktivieren Sie den Appliance Mode für das Transit Gateway-Attachment der Inspektions-VPC, damit der Rückverkehr denselben Pfad nimmt., Konfigurieren Sie Transit Gateway-Routing-Tabellen, um den Datenverkehr von Spoke-Attachments zum Inspektions-VPC-Attachment zu leiten und den Rückverkehr von der Inspektions-VPC zum ursprünglichen Spoke-Attachment zurückzuführen..
Warum dies die Antwort ist
Um asymmetrisches Routing zu verhindern und eine zuverlässige Stateful Inspection mit AWS Network Firewall über ein Transit Gateway zu gewährleisten, sind zwei Hauptschritte erforderlich. Erstens muss der Appliance Mode für das Transit Gateway-Attachment der Inspektions-VPC aktiviert werden. Dies stellt sicher, dass der Rückverkehr über dasselbe Attachment geleitet wird, über das der ursprüngliche Verkehr empfangen wurde, was für Stateful Firewalls unerlässlich ist. Zweitens müssen Transit Gateway-Routing-Tabellen korrekt konfiguriert werden. Der gesamte Datenverkehr von den Spoke-VPCs muss zur Inspektions-VPC geleitet werden, und der Rückverkehr von der Inspektions-VPC muss zum ursprünglichen Spoke-Attachment zurückgeführt werden. Das Hinzufügen von Standardrouten, die direkt auf Network Firewall-Endpunkt-ENIs zeigen, ist nicht die korrekte Methode, da der Verkehr weiterhin über das Transit Gateway geleitet werden muss. AWS WAF ist eine Layer-7-Firewall und nicht direkt für die Inspektion des Inter-VPC-Verkehrs über Transit Gateway in diesem Kontext konzipiert. Das Aktivieren von NAT Gateway in jeder Spoke-VPC würde die Quell-IP-Adressen ändern und ist keine Lösung für das asymmetrische Routing-Problem am Transit Gateway.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich