EC2-instances in private subnets moeten alle uitgaande verzoeken initiëren, inclusief verkeer naar het on-premises datacenter via Direct Connect. Geen enkele externe resource mag verbindingen initiëren met deze EC2-instances. De on-premises customer gateway gebruikt een stateful firewall die verkeer filtert voor meerdere VPC's, en het bedrijf geeft er de voorkeur aan om een enkele IP-match op de firewall te gebruiken om al het EC2-verkeer toe te staan. Welke optie voldoet aan de vereisten met de minste operationele overhead?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Implementeer een NAT gateway in een private subnet in de VPC waar de EC2-instances zijn geïmplementeerd. Specificeer het NAT gateway-type als private. Configureer de on-premises firewall om verbindingen toe te staan vanaf het IP-adres dat is toegewezen aan de NAT gateway..
Waarom dit het antwoord is
De correcte optie is het implementeren van een NAT Gateway (Network Address Translation Gateway) in een privaat subnet. Een NAT Gateway stelt instances in een privaat subnet in staat om uitgaande verbindingen te initiëren naar het internet of naar on-premises netwerken via Direct Connect, terwijl het voorkomt dat externe bronnen verbindingen met deze instances initiëren. Door een private NAT Gateway te gebruiken, krijgen alle uitgaande verbindingen van de EC2-instances hetzelfde publieke IP-adres van de NAT Gateway. Dit voldoet aan de vereiste van de on-premises firewall om een enkele IP-match te gebruiken om al het EC2-verkeer toe te staan, wat de operationele overhead minimaliseert. De andere opties zijn minder geschikt: Een VPN over Direct Connect is complexer en voegt extra overhead toe zonder direct het probleem van de enkele IP-match op te lossen. De on-premises firewall configureren om verbindingen te filteren is een deeloplossing, maar lost niet het probleem op van het presenteren van een enkel IP-adres voor alle uitgaande EC2-verzoeken. Een NAT instance is een door de gebruiker beheerde EC2-instance die als NAT-apparaat fungeert. Dit vereist meer operationele overhead voor beheer, patching en schaalbaarheid vergeleken met een volledig beheerde NAT Gateway.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig