ネットワークエンジニアは、既存の環境にAWS Network Firewallをデプロイする必要があります。既存の環境には、すべてのVPCがアタッチされたトランジットゲートウェイ、数百のアプリケーションVPC、NATゲートウェイとインターネットゲートウェイを備えた一元化されたEgressインターネットVPC、パブリックALBをホストする一元化されたIngressインターネットVPC、およびDirect Connectゲートウェイを介したオンプレミス接続が含まれます。アプリケーションVPCにはプライベートサブネットにワークロードがあり、それらのルートテーブルは0.0.0.0/0をトランジットゲートウェイに送信します。ファイアウォールは、Suricata互換ルールを使用して、East-West(VPC間)およびNorth-South(インターネットおよびオンプレミス)トラフィックを検査する必要があります。ソリューションは、アーキテクチャの変更を最小限に抑える必要があります。エンジニアはどのステップの組み合わせを実行すべきですか?(3つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: 一元化された検査VPCの各アベイラビリティーゾーンにNetwork Firewallをデプロイします。, HOME_NETルールグループ変数を更新して、VPCとオンプレミスネットワークのすべてのCIDR範囲を含めます。, 2つのトランジットゲートウェイルートテーブルを設定します。すべてのアプリケーションVPCを1つのルートテーブルに関連付け、一元化された検査VPCをもう1つのルートテーブルに関連付けます。.
これが解答である理由
集中型検査VPCにAWS Network Firewallをデプロイすることで、既存のアーキテクチャへの変更を最小限に抑えつつ、East-WestおよびNorth-Southトラフィックの検査を一元化できます。HOMENET変数をVPCとオンプレミスネットワークのすべてのCIDR範囲で更新すると、Suricata互換ルールが内部ネットワークを正しく識別し、検査を適用できるようになります。2つのTransit Gatewayルートテーブルを設定することで、アプリケーションVPCからのトラフィックを検査VPCにルーティングし、検査VPCからのトラフィックをインターネットやオンプレミスにルーティングする、対称的なルーティングを効率的に実現できます。これにより、ファイアウォールがすべての関連トラフィックフローを処理できるようになります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要