한 회사에서 AWS에서 컴퓨팅 집약적인 데이터 처리 애플리케이션을 실행할 예정입니다. VPC는 직접적인 인터넷 액세스가 없어야 하며 엄격한 네트워크 제어를 해야 합니다. 데이터 과학자들은 Site-to-Site VPN을 통해 온프레미스 데이터 센터에서 데이터를 전송합니다. 온프레미스 네트워크는 172.31.0.0/20을 사용하고 애플리케이션 VPC는 172.31.16.0/20을 사용합니다. 데이터 과학자들은 인스턴스를 시작할 수 있지만 온프레미스에서 데이터를 전송할 수는 없습니다. ping에 대한 VPC 흐름 로그는 거부되거나 누락된 트래픽 항목을 보여줍니다. 데이터 과학자들이 온프레미스 네트워크에서 데이터를 전송할 수 있도록 하려면 어떤 변경이 필요할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: VPC 서브넷의 네트워크 ACL을 수정합니다. VPC 서브넷 범위에서 온프레미스 데이터 센터 네트워크 범위로의 트래픽을 허용하는 아웃바운드 규칙을 추가합니다..
이것이 정답인 이유
데이터 전송 실패는 VPC 흐름 로그에서 거부되거나 누락된 트래픽으로 나타나며, 이는 네트워크 ACL(NACL)이 트래픽을 차단하고 있음을 시사합니다. NACL은 서브넷 수준에서 작동하며 인바운드 및 아웃바운드 트래픽을 모두 제어합니다. Site-to-Site VPN을 통해 온프레미스에서 AWS로 데이터를 전송하려면, 온프레미스 네트워크(172.31.0.0/20)에서 애플리케이션 VPC 서브넷(172.31.16.0/20)으로의 인바운드 트래픽과, 애플리케이션 VPC 서브넷에서 온프레미스 네트워크로의 아웃바운드 트래픽이 모두 허용되어야 합니다. 주어진 시나리오에서 데이터 과학자들이 온프레미스에서 데이터를 전송할 수 없으므로, 양방향 통신이 필요합니다. 문제의 핵심은 응답 트래픽이 차단되고 있다는 것입니다. 따라서 VPC 서브넷의 NACL에 VPC 서브넷 범위(172.31.16.0/20)에서 온프레미스 데이터 센터 네트워크 범위(172.31.0.0/20)로의 아웃바운드 규칙을 추가하여 응답 트래픽을 허용해야 합니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다: 애플리케이션의 보안 그룹 수정: 보안 그룹은 인스턴스 수준에서 작동하며, NACL이 트래픽을 차단하고 있다면 보안 그룹 규칙은 적용되지 않습니다. 또한, 보안 그룹은 상태 저장(stateful)이므로 인바운드 규칙이 허용되면 아웃바운드 응답 트래픽은 자동으로 허용됩니다. VPC 서브넷의 네트워크 ACL에 인바운드 규칙 추가: 이는 온프레미스에서 VPC로의 초기 트래픽을 허용하지만, 현재 문제는 응답 트래픽이 차단되는 상황일 가능성이 높습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음