Un'azienda con più account e VPC connessi tramite un Transit Gateway necessita di deep packet inspection (DPI) per qualsiasi traffico che esce dal confine di un VPC. Tutto il traffico ispezionato e le azioni DPI devono essere registrati centralmente in un account di log. Quale design soddisfa queste esigenze riducendo al minimo il sovraccarico amministrativo?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un VPC di rete centrale e collegarlo al Transit Gateway. Aggiornare le tabelle di routing del Transit Gateway e del VPC per il collegamento. Distribuire un AWS Gateway Load Balancer nel VPC centrale supportato da appliance firewall di nuova generazione di terze parti. Creare e applicare una policy DPI alle appliance firewall. Creare un bucket S3 nell'account di log centrale e configurare le appliance per scrivere i loro log di flusso di rete in quel bucket..
Perché questa è la risposta
La soluzione corretta utilizza un VPC di rete centrale con un AWS Gateway Load Balancer (GWLB) per instradare tutto il traffico ispezionabile attraverso appliance firewall di terze parti. Il GWLB è progettato specificamente per l'inserimento di appliance di rete, consentendo un'ispezione trasparente e scalabile del traffico. Le tabelle di routing del Transit Gateway e del VPC vengono aggiornate per dirigere il traffico verso questo VPC centrale. Le appliance firewall eseguono la DPI e inviano i log a un bucket S3 centralizzato, soddisfacendo i requisiti di logging. Le opzioni errate: L'uso di un Application Load Balancer (ALB) non è adatto per l'inserimento trasparente di appliance di rete a livello di rete (livello 3/4) per la DPI. Un server syslog può essere meno scalabile e resiliente di un bucket S3 per il logging centralizzato. Le Network ACL e i Security Group forniscono un filtraggio stateless/stateful di base, ma non offrono funzionalità di DPI. I VPC Flow Logs registrano i metadati del traffico, non il contenuto per la DPI. Un Network Load Balancer (NLB) può essere usato, ma il VPC Traffic Mirroring da ogni ENI è complesso da gestire su larga scala e non instrada il traffico per l'ispezione inline, ma ne crea una copia. Le appliance di rilevamento delle intrusioni (IDS) rilevano solo, non bloccano o ispezionano attivamente come richiesto per la DPI.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta