ある企業が、VPC内の企業AWSインスタンスからのすべてのトラフィックをポリシー違反がないか検査し、特定のIPアドレスをブロックするというセキュリティ要件を導入しました。これを満たすため、同社は承認されたプロキシソフトウェアを実行するEC2インスタンスをプライベートサブネットに透過型プロキシとしてデプロイし、サブネットのルートテーブルを更新してプロキシインスタンスをデフォルトルートとして使用するように設定し、ポリシーに準拠したセキュリティグループをアタッチしました。これらの変更にもかかわらず、プライベートサブネット内のインスタンスからのトラフィックはプロキシを経由してインターネットに転送されていません。ソリューションアーキテクトはこれを解決するために何をすべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: プロキシソフトウェアを実行するEC2インスタンスでsource/destination checksを無効にする。.
これが解答である理由
EC2インスタンスがルーターやゲートウェイとして機能する場合、そのインスタンスは自身が送信元または宛先ではないトラフィックを転送します。デフォルトでは、EC2インスタンスはsource/destination checksが有効になっており、これはインスタンスが自身宛てでないトラフィックを転送するのを防ぎます。プロキシインスタンスが透過型プロキシとして機能するためには、このチェックを無効にする必要があります。 他の選択肢は不適切です。セキュリティグループはトラフィックの許可/拒否を制御しますが、ルーティングの仕組みには影響しません。DHCPオプションセットのDNSサーバー設定は名前解決に影響しますが、トラフィックのルーティングには直接影響しません。追加のENIは複雑さを増すだけで、source/destination checksの問題を解決しません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要