Una empresa utiliza dispositivos de firewall de terceros on-premises y quiere el mismo modelo de inspección en línea en AWS. Hay una VPC con un internet gateway y un grupo de servidores web en un Auto Scaling group. Los equipos de seguridad y red necesitan una inspección en línea de todos los paquetes hacia y desde los servidores web, y la solución debe escalar a medida que la flota de dispositivos de firewall escale. ¿Qué combinación de acciones deben tomar los equipos? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una nueva VPC y despliegue allí una flota escalable de dispositivos de firewall. Cree un Gateway Load Balancer y registre los dispositivos de firewall como destinos., Cree un security group para los dispositivos de firewall que permita el puerto 6081 y permita un puerto para que el Gateway Load Balancer realice comprobaciones de estado., Actualice la tabla de rutas del internet gateway y las tablas de rutas del servidor web para reenviar el tráfico con destino a Internet al VPC endpoint ID del Gateway Load Balancer. Actualice la tabla de rutas de la subred para que el endpoint del Gateway Load Balancer enrute el tráfico de Internet al internet gateway..
Por qué esta es la respuesta
Para implementar un modelo de inspección en línea escalable con firewalls de terceros en AWS, se debe crear una VPC dedicada para los firewalls y desplegar allí una flota escalable de dispositivos. Un Gateway Load Balancer (GWLB) distribuirá el tráfico a estos firewalls, y los firewalls se registrarán como destinos. El puerto 6081 es el puerto de encapsulación GENEVE utilizado por el GWLB para enviar tráfico a los dispositivos de firewall, por lo que el security group de los firewalls debe permitir este puerto y el puerto para las comprobaciones de estado. Finalmente, las tablas de rutas deben configurarse para dirigir el tráfico de Internet hacia y desde los servidores web a través del endpoint del GWLB, asegurando que todo el tráfico sea inspeccionado. La opción "Cree un security group para los dispositivos de firewall que permita el puerto 443..." es incorrecta porque el GWLB utiliza el puerto 6081 (GENEVE) para la comunicación con los dispositivos de firewall, no el 443 (HTTPS). La opción "Despliegue una flota de dispositivos de firewall en la VPC existente..." es menos segura y menos flexible que usar una VPC dedicada para los firewalls. La opción "Cree una nueva tabla de rutas en la VPC del servidor web, asóciela con el internet gateway..." describe una configuración de enrutamiento incompleta o incorrecta para el flujo de tráfico bidireccional a través del GWLB.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta