Un'azienda sta implementando un'appliance firewall di terze parti (da AWS Marketplace) in una VPC di servizi condivisi per ispezionare e proteggere tutto il traffico in uscita verso Internet dalle VPC dell'organizzazione. L'architetto deve dare priorità all'affidabilità e minimizzare il tempo di failover tra le appliance firewall all'interno della stessa AWS Region. Il routing dalla VPC di servizi condivisi ad altre VPC è già configurato. Quali dei seguenti passaggi dovrebbe raccomandare l'architetto? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Implementare due istanze di appliance firewall nella VPC di servizi condivisi, posizionando ogni istanza in una diversa Availability Zone., Creare un Gateway Load Balancer nella VPC di servizi condivisi. Creare un target group, collegarlo al Gateway Load Balancer e registrare ogni istanza di appliance firewall nel target group., Creare un VPC Gateway Load Balancer endpoint (GWLB endpoint). Aggiungere una rotta nella tabella di routing della VPC di servizi condivisi e designare il nuovo GWLB endpoint come next hop per il traffico che entra nella VPC di servizi condivisi da altre VPC..
Perché questa è la risposta
Per garantire affidabilità e minimizzare il failover, è fondamentale implementare due istanze di firewall in diverse Availability Zone. Questo protegge l'applicazione da interruzioni in una singola AZ. Il Gateway Load Balancer (GWLB) è la soluzione ideale per ispezionare il traffico di rete, poiché opera a livello di rete (Layer 3) e mantiene lo stato della connessione, reindirizzando il traffico al firewall corretto anche in caso di failover. Il GWLB gestisce automaticamente il routing del traffico ai firewall attivi e sani. Infine, un VPC Gateway Load Balancer endpoint (GWLB endpoint) è necessario per instradare il traffico attraverso il GWLB, fungendo da next hop nelle tabelle di routing per il traffico destinato all'ispezione. L'opzione di creare un Network Load Balancer è errata perché, sebbene operi a Layer 4, non è ottimizzato per l'ispezione del traffico di rete come il GWLB e non offre le stesse capacità di gestione dello stato per le appliance di sicurezza. L'opzione di creare un VPC interface endpoint è errata perché gli interface endpoint sono per i servizi AWS e non per l'integrazione con un Gateway Load Balancer per l'ispezione del traffico. Posizionare entrambe le istanze di firewall nella stessa Availability Zone è errato perché non garantisce l'affidabilità in caso di interruzione di una AZ.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta