AmazonAmazon Advanced Networking Specialty ANS-C01 Certification·KO·업데이트됨 3 Aug 2026
중요 애플리케이션이 Application Load Balancer 뒤의 EC2 인스턴스에서 실행되며, 퍼블릭 인터넷에서 포트 443으로 항상 연결 가능해야 합니다. EC2 보안 그룹에 대한 잘못된 변경으로 인해 서비스 중단이 발생했습니다. 네트워크 엔지니어는 보안 그룹이 변경될 때마다 인터넷에서 EC2 인스턴스로의 연결을 확인할 자동화된 방법과 연결에 문제가 발생할 경우 알림을 받을 방법을 필요로 합니다. 다음 중 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 포트 443에 VPC Reachability Analyzer 경로를 생성합니다. VPC의 인터넷 게이트웨이를 소스로 지정합니다. EC2 인스턴스를 대상으로 지정합니다. 보안 그룹 변경이 연결에 영향을 미칠 때 네트워크 엔지니어에게 알림을 보낼 Amazon Simple Notification Service (Amazon SNS) 주제를 생성합니다. Reachability Analyzer를 시작하고 분석 실패 시 SNS 주제에 메시지를 게시하는 AWS Lambda 함수를 생성합니다. 보안 그룹 변경이 발생할 때 Lambda 함수를 호출하는 Amazon EventBridge (Amazon CloudWatch Events) 규칙을 생성합니다..
이것이 정답인 이유
정답은 VPC Reachability Analyzer를 사용하여 인터넷 게이트웨이에서 EC2 인스턴스까지의 연결을 테스트하는 것입니다. Reachability Analyzer는 네트워크 구성 변경으로 인한 연결 문제를 사전에 감지하는 데 적합합니다. 보안 그룹 변경 시 Lambda 함수를 트리거하여 Reachability Analyzer를 실행하고 실패 시 SNS를 통해 알림을 보내는 EventBridge 규칙을 설정하면 요구 사항을 충족합니다.
오답 1과 2는 VPC Flow Logs를 사용하는데, Flow Logs는 이미 발생한 트래픽을 기록하지만, 연결 가능성 자체를 능동적으로 테스트하지는 않습니다. 특히 REJECT 트래픽만 모니터링하는 것은 연결이 완전히 끊어졌을 때만 감지할 수 있으며, 연결이 부분적으로 작동하거나 예상치 못한 방식으로 작동하는 경우를 놓칠 수 있습니다.
오답 3은 Reachability Analyzer를 사용하지만, 소스를 보안 그룹으로 지정합니다. 보안 그룹은 트래픽을 허용하거나 거부하는 규칙 집합이지, 트래픽이 시작되는 실제 소스가 아닙니다. 퍼블릭 인터넷에서 EC2 인스턴스로의 연결을 확인하려면 인터넷 게이트웨이를 소스로 지정해야 합니다.