AmazonAmazon Advanced Networking Specialty ANS-C01 Certification·KO·업데이트됨 3 Aug 2026
Transit Gateway를 통해 연결된 여러 계정 및 VPC를 보유한 회사에서 VPC 경계를 벗어나는 모든 트래픽에 대해 심층 패킷 검사(DPI)가 필요합니다. 검사된 모든 트래픽 및 DPI 작업은 중앙 로그 계정에 기록되어야 합니다. 관리 오버헤드를 최소화하면서 이러한 요구 사항을 충족하는 설계는 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 중앙 네트워크 VPC를 생성하고 Transit Gateway에 연결합니다. 연결을 위해 Transit Gateway 및 VPC 라우팅 테이블을 업데이트합니다. 타사 차세대 방화벽 어플라이언스에 의해 지원되는 AWS Gateway Load Balancer를 중앙 VPC에 배포합니다. 방화벽 어플라이언스에 DPI 정책을 생성하고 적용합니다. 중앙 로그 계정에 S3 버킷을 생성하고 어플라이언스가 네트워크 흐름 로그를 해당 버킷에 기록하도록 구성합니다..
이것이 정답인 이유
정답은 중앙 네트워크 VPC를 생성하고 AWS Gateway Load Balancer(GWLB)를 사용하여 타사 차세대 방화벽 어플라이언스를 배포하는 것입니다. GWLB는 투명한 네트워크 게이트웨이 역할을 하여 트래픽을 방화벽 어플라이언스로 보내고 다시 원래 목적지로 라우팅합니다. 이는 심층 패킷 검사(DPI)를 중앙에서 수행하고 모든 VPC 트래픽에 적용할 수 있게 합니다. 어플라이언스가 S3 버킷에 로그를 기록하도록 구성하면 중앙 로깅 요구 사항을 충족하고 관리 오버헤드를 최소화합니다.
오답 설명:
Application Load Balancer(ALB)는 HTTP/HTTPS 트래픽에 최적화되어 있으며, 네트워크 계층에서 DPI를 수행하는 데 적합하지 않습니다. 또한 syslog 서버는 S3 버킷보다 관리 오버헤드가 더 클 수 있습니다.
네트워크 ACL과 보안 그룹은 기본적인 상태 비저장 및 상태 저장 방화벽 기능을 제공하지만, 심층 패킷 검사(DPI)와 같은 고급 기능을 지원하지 않습니다.
Network Load Balancer(NLB)는 TCP/UDP 트래픽에 적합하지만, VPC Traffic Mirroring과 함께 침입 탐지 시스템(IDS)을 사용하는 것은 트래픽 검사를 위한 것이며 인라인 DPI를 제공하지 않습니다. 또한 모든 트래픽에 대해 인라인 DPI를 수행하는 것이 아니라 트래픽 미러링을 통해 복사본을 분석하는 방식입니다.