보안 팀이 Amazon VPC CNI를 사용하는 두 개의 EKS 클러스터에 배포된 두 애플리케이션을 감사하고 있습니다. 클러스터는 동일한 VPC의 다른 서브넷에 있으며 Cluster Autoscaler를 사용합니다. 팀은 어떤 pod IP가 VPC 전체에서 어떤 서비스와 통신하는지 확인해야 하지만, 플로우 로그 수를 제한하고 두 애플리케이션에 대한 트래픽만 수집하려고 합니다. 운영 오버헤드가 가장 적으면서 요구 사항을 충족하는 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 사용자 지정 형식으로 VPC 플로우 로그를 생성합니다. 애플리케이션 서브넷을 리소스로 설정합니다. 플로우 로그에 pkt-srcaddr 필드와 pkt-dstaddr 필드를 포함합니다..
이것이 정답인 이유
애플리케이션 서브넷을 리소스로 설정하면 해당 서브넷 내의 모든 트래픽을 캡처하여 두 애플리케이션의 트래픽만 수집하고 플로우 로그 수를 제한할 수 있습니다. pkt-srcaddr 및 pkt-dstaddr 필드는 pod IP 주소를 포함하여 패킷 수준의 소스 및 대상 IP 주소를 기록하므로 VPC CNI를 사용하는 EKS 클러스터에서 pod 간 통신을 정확하게 추적하는 데 필수적입니다. 사용자 지정 형식은 필요한 필드만 포함하여 로그 볼륨을 최적화하고 운영 오버헤드를 줄입니다. EKS 노드를 리소스로 설정하면 노드 IP만 기록되어 pod IP를 식별할 수 없습니다. EKS 노드에서만 플로우 로그를 수집하도록 필터를 생성하는 것은 불필요하며, 서브넷을 리소스로 설정하는 것보다 덜 효율적입니다. 기본 형식은 pod IP를 제공하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음