ある企業は、us-east-1 と us-west-1 にエッジロケーションを持つ AWS Cloud WAN を使用しています。両方のエッジに共有サービスセグメントが存在し、各共有セグメントには各検査 VPC への VPC アタッチメントがあります。検査 VPC は、WAN トラフィックを検査するために AWS Network Firewall を実行します。us-east-1 エッジに 3 つの BU VPC がアタッチされた新しい事業部門 (BU) セグメントが作成されます。規制により、BU VPC は相互に通信してはならず、すべてのインターネットバウンドトラフィックは検査 VPC で検査される必要があります。VPC ルートテーブルは、インターネットバウンドトラフィックを Cloud WAN コアにすでに送信しています。今後、さらに多くの BU VPC が追加され、同じルールに従う必要があります。最も運用効率が高いアクションはどれですか?(2つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: 検査サービスセグメントを BU セグメントと共有するネットワークポリシーを作成します。, BU セグメントの isolate-attachments フィールドを True に設定します。.
これが解答である理由
BU VPC間の通信を禁止するには、BUセグメントのisolate-attachmentsフィールドをTrueに設定します。これにより、同じセグメント内のアタッチメント間のルーティングが無効になります。インターネットバウンドトラフィックを検査VPC経由でルーティングするには、検査サービスセグメントとBUセグメント間で共有ポリシーを作成します。これにより、BUセグメントからのトラフィックが検査セグメントにルーティングされ、Network Firewallで検査された後、インターネットに転送されます。このアプローチは、将来的にBU VPCが増加しても、個々のVPCルートテーブルを更新する必要がないため、運用効率が高いです。共有サービスセグメントをBUセグメントと共有するだけでは、検査VPCへのルーティングが保証されません。スタティックルートの追加は、スケーラビリティが低く、運用上のオーバーヘッドが増加します。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要