Un ingegnere di rete deve implementare AWS Network Firewall in un ambiente esistente che include: un transit gateway con tutti i VPC collegati; centinaia di VPC applicativi; un VPC internet di egress centralizzato con un NAT gateway e un internet gateway; un VPC internet di ingress centralizzato che ospita ALB pubblici; e connettività on-premises tramite un Direct Connect gateway. I VPC applicativi hanno carichi di lavoro in sottoreti private e le loro tabelle di routing inviano 0.0.0.0/0 al transit gateway. Il firewall deve ispezionare il traffico east-west (VPC-to-VPC) e north-south (internet e on-premises) con regole compatibili con Suricata. La soluzione dovrebbe richiedere modifiche architetturali minime. Quale combinazione di passaggi dovrebbe intraprendere l'ingegnere? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Implementare Network Firewall in ogni Availability Zone in un VPC di ispezione centralizzato., Aggiornare la variabile del gruppo di regole HOME_NET per includere tutti gli intervalli CIDR dei VPC e delle reti on-premises., Configurare due tabelle di routing del transit gateway: associare tutti i VPC applicativi a una tabella di routing e associare il VPC di ispezione centralizzato all'altra tabella di routing..
Perché questa è la risposta
Per ispezionare il traffico east-west e north-south con modifiche minime, si implementa AWS Network Firewall in un VPC di ispezione centralizzato, non in ogni VPC applicativo, per consolidare la gestione e ridurre i costi. Il firewall deve essere distribuito in ogni Availability Zone del VPC di ispezione per alta disponibilità e resilienza. La variabile HOMENET nelle regole Suricata deve includere tutti i CIDR dei VPC e delle reti on-premises per identificare correttamente il traffico interno, mentre EXTERNALNET dovrebbe definire il traffico esterno. Infine, si configurano due tabelle di routing del transit gateway: una per i VPC applicativi che instrada il traffico al VPC di ispezione, e un'altra per il VPC di ispezione che instrada il traffico di ritorno ai VPC applicativi e verso internet/on-premises. Questo permette un'ispezione centralizzata senza modificare le tabelle di routing di centinaia di VPC applicativi.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta