Un ingénieur réseau doit déployer AWS Network Firewall dans un environnement existant qui comprend : une transit gateway avec tous les VPC attachés ; des centaines de VPC d'application ; un VPC Internet de sortie centralisé avec une NAT gateway et une internet gateway ; un VPC Internet d'entrée centralisé hébergeant des ALB publics ; et une connectivité sur site via une Direct Connect gateway. Les VPC d'application ont des charges de travail dans des sous-réseaux privés et leurs tables de routage envoient 0.0.0.0/0 à la transit gateway. Le pare-feu doit inspecter le trafic est-ouest (VPC-à-VPC) et nord-sud (Internet et sur site) avec des règles compatibles Suricata. La solution doit nécessiter des changements architecturaux minimaux. Quelle combinaison d'étapes l'ingénieur doit-il suivre ? (Choisissez-en trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Déployer Network Firewall dans chaque zone de disponibilité d'un VPC d'inspection centralisé., Mettre à jour la variable de groupe de règles HOME_NET pour inclure toutes les plages CIDR des VPC et des réseaux sur site., Configurer deux tables de routage de transit gateway : associer tous les VPC d'application à une table de routage et associer le VPC d'inspection centralisé à l'autre table de routage..
Pourquoi c'est la réponse
Déployer Network Firewall dans un VPC d'inspection centralisé est optimal pour inspecter le trafic est-ouest et nord-sud avec des changements minimaux, car tous les VPC routent déjà via la TGW. Placer un pare-feu dans chaque VPC d'application serait complexe et coûteux. Mettre à jour HOMENET avec les CIDR internes est crucial pour que les règles Suricata distinguent correctement le trafic interne du trafic externe, EXTERNALNET étant l'inverse. Configurer deux tables de routage TGW (une pour les VPC d'application, une pour le VPC d'inspection) permet de diriger tout le trafic des VPC d'application vers le VPC d'inspection pour inspection, puis de le renvoyer vers sa destination, sans créer de boucles de routage. Une seule table de routage ne permettrait pas cette redirection sélective et pourrait entraîner des boucles.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise