Un ingeniero de redes debe implementar AWS Network Firewall en un entorno existente que incluye: un transit gateway con todas las VPC adjuntas; cientos de VPC de aplicaciones; una VPC de Internet de salida centralizada con un NAT gateway y un internet gateway; una VPC de Internet de entrada centralizada que aloja ALBs públicos; y conectividad on-premises a través de un Direct Connect gateway. Las VPC de aplicaciones tienen cargas de trabajo en subredes privadas y sus tablas de ruteo envían 0.0.0.0/0 al transit gateway. El firewall debe inspeccionar el tráfico este-oeste (VPC-a-VPC) y norte-sur (Internet y on-premises) con reglas compatibles con Suricata. La solución debe requerir cambios arquitectónicos mínimos. ¿Qué combinación de pasos debe seguir el ingeniero? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Implementar Network Firewall en cada Availability Zone en una VPC de inspección centralizada., Actualizar la variable del grupo de reglas HOME_NET para incluir todos los rangos CIDR de las VPC y las redes on-premises., Configurar dos tablas de ruteo de transit gateway: asociar todas las VPC de aplicaciones con una tabla de ruteo y asociar la VPC de inspección centralizada con la otra tabla de ruteo..
Por qué esta es la respuesta
Implementar Network Firewall en una VPC de inspección centralizada es la práctica recomendada para consolidar la seguridad y minimizar cambios en las VPC de aplicaciones. Esto permite la inspección de tráfico este-oeste y norte-sur de forma centralizada. Actualizar HOMENET en las reglas de Suricata con los CIDR de las VPC y redes on-premises es crucial para que el firewall identifique correctamente el tráfico interno, aplicando las reglas de inspección de manera efectiva. Configurar dos tablas de ruteo en el Transit Gateway permite un enrutamiento simétrico y forzado del tráfico a través de la VPC de inspección, dirigiendo el tráfico de las VPC de aplicaciones a la VPC de inspección y viceversa, sin requerir cambios complejos en las VPC de aplicaciones. Implementar Network Firewall en cada VPC de aplicación sería ineficiente y generaría una gestión compleja.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta