Un ingegnere di rete deve aggiungere un AWS Network Firewall per controllare il traffico in uscita verso internet in un ambiente esistente che contiene cinque VPC. Ogni VPC ha un internet gateway, NAT gateway, ALB pubblici e istanze EC2 in sottoreti private in due Zone di Disponibilità. L'ingegnere deve essere in grado di scrivere regole che considerino gli indirizzi IP pubblici dell'ambiente indipendentemente dalla direzione del traffico, minimizzare le modifiche alla produzione e garantire alta disponibilità. Quale combinazione di passaggi dovrebbe intraprendere l'ingegnere? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare nuove sottoreti in due Zone di Disponibilità in ogni VPC e distribuire Network Firewall in ogni VPC con un endpoint in ogni Zona di Disponibilità., Aggiornare le tabelle di routing per le sottoreti pubbliche che ospitano i NAT gateway e gli ALB per aggiungere route agli endpoint di Network Firewall..
Perché questa è la risposta
La creazione di nuove sottoreti dedicate in ogni VPC per Network Firewall garantisce un isolamento funzionale e un dimensionamento appropriato per gli endpoint del firewall, mantenendo l'alta disponibilità in due AZ. La distribuzione di Network Firewall in ogni VPC è necessaria per ispezionare il traffico in uscita specifico di quel VPC, poiché il requisito è di considerare gli IP pubblici indipendentemente dalla direzione, suggerendo un'ispezione per-VPC piuttosto che centralizzata per il traffico in uscita. L'aggiornamento delle tabelle di routing delle sottoreti pubbliche (che ospitano NAT Gateway e ALB) è fondamentale perché il traffico in uscita verso Internet da istanze private (tramite NAT Gateway) e il traffico in uscita dagli ALB deve passare attraverso Network Firewall per l'ispezione. Le opzioni che propongono l'uso di sottoreti esistenti potrebbero causare conflitti di indirizzamento o problemi di sicurezza. L'aggiornamento delle tabelle di routing delle sottoreti private non è sufficiente, poiché il traffico in uscita da queste sottoreti passa prima attraverso il NAT Gateway nella sottorete pubblica.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta