네트워크 엔지니어는 기존 환경에 AWS Network Firewall을 배포해야 합니다. 기존 환경에는 모든 VPC가 연결된 Transit Gateway, 수백 개의 애플리케이션 VPC, NAT Gateway 및 인터넷 게이트웨이가 있는 중앙 집중식 송신 인터넷 VPC, 퍼블릭 ALB를 호스팅하는 중앙 집중식 수신 인터넷 VPC, Direct Connect Gateway를 통한 온프레미스 연결이 포함됩니다. 애플리케이션 VPC에는 프라이빗 서브넷에 워크로드가 있으며, 해당 라우팅 테이블은 0.0.0.0/0을 Transit Gateway로 보냅니다. 방화벽은 Suricata 호환 규칙을 사용하여 East-West(VPC-to-VPC) 및 North-South(인터넷 및 온프레미스) 트래픽을 검사해야 합니다. 솔루션은 최소한의 아키텍처 변경만 필요합니다. 엔지니어는 어떤 단계를 조합하여 수행해야 할까요? (세 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 중앙 집중식 검사 VPC의 모든 가용 영역에 Network Firewall을 배포합니다., HOME_NET 규칙 그룹 변수를 업데이트하여 VPC 및 온프레미스 네트워크의 모든 CIDR 범위를 포함합니다., 두 개의 Transit Gateway 라우팅 테이블을 구성합니다. 모든 애플리케이션 VPC를 하나의 라우팅 테이블과 연결하고 중앙 집중식 검사 VPC를 다른 라우팅 테이블과 연결합니다..
이것이 정답인 이유
중앙 집중식 검사 VPC에 Network Firewall을 배포하는 것은 기존 아키텍처 변경을 최소화하면서 모든 East-West 및 North-South 트래픽을 검사하는 가장 효율적인 방법입니다. 각 애플리케이션 VPC에 배포하는 것은 확장성이 떨어지고 관리 복잡성을 증가시킵니다. HOMENET 변수는 내부 네트워크를 정의하며, Suricata 규칙이 내부 트래픽과 외부 트래픽을 올바르게 구분하여 검사할 수 있도록 모든 VPC 및 온프레미스 CIDR을 포함해야 합니다. EXTERNALNET은 외부 네트워크를 정의하므로 HOMENET과 반대되는 역할을 합니다. 두 개의 Transit Gateway 라우팅 테이블을 구성하여 애플리케이션 VPC 트래픽이 검사 VPC를 통과하도록 하고, 검사 VPC의 트래픽은 인터넷 또는 온프레미스로 라우팅되도록 하면 중앙 집중식 검사 아키텍처를 효과적으로 구현할 수 있습니다. 단일 라우팅 테이블은 트래픽 흐름 제어에 필요한 유연성을 제공하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음