Une entreprise déploie une appliance de pare-feu tierce (depuis AWS Marketplace) dans un VPC de services partagés afin d'inspecter et de protéger tout le trafic sortant vers Internet depuis les VPC de l'organisation. L'architecte doit prioriser la fiabilité et minimiser le temps de basculement entre les appliances de pare-feu au sein de la même région AWS. Le routage du VPC de services partagés vers d'autres VPC est déjà configuré. Quelles sont les étapes que l'architecte devrait recommander ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Déployer deux instances d'appliance de pare-feu dans le VPC de services partagés, en plaçant chaque instance dans une zone de disponibilité différente., Créer un Gateway Load Balancer dans le VPC de services partagés. Créer un groupe cible, l'attacher au Gateway Load Balancer et enregistrer chaque instance d'appliance de pare-feu dans le groupe cible., Créer un VPC Gateway Load Balancer endpoint (GWLB endpoint). Ajouter une route dans la table de routage du VPC de services partagés et désigner le nouveau GWLB endpoint comme prochain saut pour le trafic entrant dans le VPC de services partagés depuis d'autres VPC..
Pourquoi c'est la réponse
Pour assurer la fiabilité et minimiser le temps de basculement, il est essentiel de déployer les appliances de pare-feu dans des zones de disponibilité différentes. Cela protège contre les pannes d'une AZ unique. Un Gateway Load Balancer (GWLB) est la solution appropriée pour insérer des appliances tierces, car il maintient l'état de la connexion et gère le basculement transparent entre les instances enregistrées dans son groupe cible. Le GWLB distribue le trafic aux appliances et renvoie le trafic traité à la source. Enfin, un VPC Gateway Load Balancer endpoint (GWLB endpoint) est nécessaire dans le VPC de services partagés pour diriger le trafic vers le GWLB. La table de routage du VPC de services partagés doit être configurée pour envoyer le trafic sortant vers Internet via ce GWLB endpoint, qui agit comme le prochain saut, garantissant que tout le trafic traverse les pare-feu. Un Network Load Balancer (NLB) n'est pas idéal ici car il ne gère pas l'insertion transparente des appliances de sécurité de la même manière qu'un GWLB. Déployer les deux instances dans la même AZ annule l'objectif de haute disponibilité. Créer un VPC interface endpoint ne permet pas d'insérer des appliances de sécurité de manière transparente pour l'inspection du trafic.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise