Un ingénieur réseau doit ajouter un AWS Network Firewall pour contrôler le trafic sortant vers Internet dans un environnement existant qui contient cinq VPC. Chaque VPC dispose d'une passerelle Internet, de passerelles NAT, d'ALB publics et d'instances EC2 dans des sous-réseaux privés répartis sur deux zones de disponibilité. L'ingénieur doit être capable d'écrire des règles qui tiennent compte des adresses IP publiques de l'environnement, quelle que soit la direction du trafic, de minimiser les changements en production et d'assurer une haute disponibilité. Quelle combinaison d'étapes l'ingénieur doit-il suivre ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez de nouveaux sous-réseaux dans deux zones de disponibilité dans chaque VPC et déployez Network Firewall dans chaque VPC avec un point d'accès dans chaque zone de disponibilité., Mettez à jour les tables de routage pour les sous-réseaux publics qui hébergent les passerelles NAT et les ALB afin d'ajouter des routes vers les points d'accès Network Firewall..
Pourquoi c'est la réponse
La création de nouveaux sous-réseaux dédiés pour Network Firewall dans chaque VPC (et dans chaque AZ) est une bonne pratique pour isoler le pare-feu et minimiser les changements dans l'infrastructure existante, tout en assurant une haute disponibilité. Le déploiement d'un point d'accès Network Firewall par AZ garantit la résilience. La mise à jour des tables de routage des sous-réseaux publics (où se trouvent les NAT Gateways et ALB) est nécessaire pour diriger le trafic sortant vers les points d'accès Network Firewall avant qu'il n'atteigne Internet. Cela permet au pare-feu d'inspecter tout le trafic sortant. L'option de créer un VPC d'inspection centralisé est incorrecte car elle nécessiterait des modifications plus importantes de l'architecture réseau existante, comme la mise en place de Transit Gateway et la modification des routes dans tous les VPC, ce qui n'est pas l'approche la moins intrusive. Déployer le pare-feu dans les sous-réseaux existants n'est pas idéal car cela pourrait interférer avec les ressources existantes. Mettre à jour les tables de routage des sous-réseaux privés n'est pas suffisant car le trafic sortant passe par les NAT Gateways ou les ALB dans les sous-réseaux publics.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise