Una empresa habilitó los VPC Flow Logs para su NAT gateway y observa Action = ACCEPT para el tráfico entrante desde la IP pública 198.51.100.2 destinada a una instancia privada de EC2. Los primeros dos octetos del CIDR de la VPC son 203.0. El arquitecto de soluciones debe determinar si esto representa tráfico entrante no solicitado desde internet. ¿Qué pasos debe seguir el arquitecto?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Abra la consola de Amazon CloudWatch, seleccione el grupo de logs que contiene la ENI del NAT gateway y la ENI de la instancia privada, ejecute una consulta filtrando el destino como "like 203.0" y el origen como "like 198.51.100.2", luego ejecute estadísticas para sumar los bytes transferidos por origen y destino..
Por qué esta es la respuesta
La opción correcta es abrir la consola de Amazon CloudWatch porque los VPC Flow Logs se publican en CloudWatch Logs. CloudTrail registra las llamadas a la API de AWS, no el tráfico de red. La consulta debe filtrar por el destino 203.0 (los primeros dos octetos del CIDR de la VPC) y el origen 198.51.100.2 para identificar el tráfico entrante a la VPC desde esa IP pública. Invertir el origen y el destino en la consulta (como en las opciones incorrectas 3 y 4) buscaría tráfico saliente desde la VPC hacia esa IP pública, lo cual no es el objetivo de la pregunta.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta