Une entreprise utilise des appliances de pare-feu tierces sur site et souhaite adopter le même modèle d'inspection en ligne dans AWS. Il existe un VPC avec une passerelle Internet et un parc de serveurs web dans un groupe Auto Scaling. Les équipes de sécurité et réseau ont besoin d'une inspection en ligne de tous les paquets à destination et en provenance des serveurs web, et la solution doit évoluer à mesure que le parc d'appliances de pare-feu évolue. Quelle combinaison d'actions les équipes devraient-elles entreprendre ? (Choisissez trois options.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un nouveau VPC et déployez-y un parc évolutif d'appliances de pare-feu. Créez un Gateway Load Balancer et enregistrez les appliances de pare-feu comme cibles., Créez un groupe de sécurité pour les appliances de pare-feu qui autorise le port 6081 et autorisez un port pour que le Gateway Load Balancer effectue des vérifications de l'état de santé., Mettez à jour la table de routage de la passerelle Internet et les tables de routage des serveurs web pour acheminer le trafic destiné à Internet vers l'ID de point de terminaison VPC du Gateway Load Balancer. Mettez à jour la table de routage du sous-réseau pour le point de terminaison du Gateway Load Balancer afin d'acheminer le trafic Internet vers la passerelle Internet..
Pourquoi c'est la réponse
La première action correcte est de créer un VPC séparé pour les appliances de pare-feu et d'y déployer un Gateway Load Balancer (GWLB) avec les appliances comme cibles. Cela permet une architecture centralisée et évolutive pour l'inspection du trafic. La deuxième action correcte est de configurer le groupe de sécurité des appliances de pare-feu pour autoriser le port 6081, car le GWLB utilise le protocole GENEVE sur ce port pour encapsuler le trafic. Un port supplémentaire est nécessaire pour les vérifications de l'état de santé. La troisième action correcte consiste à mettre à jour les tables de routage. Le trafic entrant et sortant doit être redirigé vers le point de terminaison du GWLB pour inspection, puis le trafic inspecté est renvoyé vers sa destination d'origine. L'option incorrecte "Déployez un parc d'appliances de pare-feu dans le VPC existant..." est mauvaise car elle ne sépare pas les fonctions de sécurité, ce qui est une bonne pratique. L'option "Créez un groupe de sécurité pour les appliances de pare-feu qui autorise le port 443..." est incorrecte car le GWLB utilise le port 6081, pas 443. L'option "Créez une nouvelle table de routage dans le VPC des serveurs web..." est incorrecte car elle ne décrit pas le routage bidirectionnel nécessaire pour l'inspection en ligne via le GWLB.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise