トランジットゲートウェイは、フローログをCloudWatch Logsグループに送信します。Lambdaはログを分析し、VPCがトランジットゲートウェイがドロップするトラフィックを生成したときにSNS通知を公開します。各通知には、アカウントID、VPC ID、およびドロップされたパケットの合計が含まれます。SNSトピックをサブスクライブする新しいLambdaは、そのVPC内のトランジットゲートウェイアタッチメントサブネットにネットワークACLを適用することにより、発信元VPCから識別されたトラフィックが送信されるのを自動的に停止する必要があります。この要件を満たすアプローチはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 既存のLambdaを変更して、ドロップされたトラフィックの送信先IPアドレスを各SNS通知に含めます。新しいLambdaに、これらの送信先IPアドレスを使用してアウトバウンドネットワークACLルールを作成させます。.
これが解答である理由
このシナリオでは、Transit Gatewayがトラフィックをドロップしているため、そのトラフィックがVPCから出ていかないようにする必要があります。VPCからのアウトバウンドトラフィックを制御するには、ネットワークACLのアウトバウンドルールを使用します。ドロップされたトラフィックの送信先IPアドレスを特定し、そのIPアドレスへのアウトバウンドトラフィックを拒否するルールを作成することで、VPCからその宛先へのトラフィックを停止できます。 誤った選択肢: 送信元IPアドレスを使用するインバウンドルールは、VPCへのインバウンドトラフィックを制御するため、VPCからのアウトバウンドトラフィックを停止する目的には合いません。 送信元IPアドレスを使用するアウトバウンドルールは、VPCから特定の送信元IPアドレスへのトラフィックを制御することになり、ドロップされたトラフィックの宛先をブロックするという要件には適合しません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要