Een bedrijf heeft VPC Flow Logs ingeschakeld voor zijn NAT-gateway en observeert Actie = ACCEPT voor inkomend verkeer van openbaar IP 198.51.100.2 bestemd voor een private EC2-instantie. De eerste twee octetten van de VPC CIDR zijn 203.0. De solutions architect moet bepalen of dit ongevraagd inkomend verkeer van het internet betreft. Welke stappen moet de architect ondernemen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Open de Amazon CloudWatch-console, selecteer de loggroep die de ENI van de NAT-gateway en de ENI van de private instantie bevat, voer een query uit die filtert op bestemming als "like 203.0" en bron als "like 198.51.100.2", en voer vervolgens statistieken uit om de overgedragen bytes per bron en bestemming op te tellen..
Waarom dit het antwoord is
De correcte optie is om de Amazon CloudWatch-console te gebruiken, omdat VPC Flow Logs naar CloudWatch Logs worden gepubliceerd. CloudTrail registreert API-activiteit, niet netwerkverkeersstromen. De query moet filteren op de bestemming "203.0" (het VPC CIDR-bereik) en de bron "198.51.100.2" om te zien of verkeer van dat specifieke openbare IP-adres de private instantie binnenkomt. Het is belangrijk om te zoeken naar inkomend verkeer naar de private instantie, wat betekent dat de bestemming het interne IP-bereik van de VPC is en de bron het externe IP-adres. De andere opties zijn onjuist omdat ze ofwel de verkeerde service (CloudTrail) gebruiken, ofwel de bron- en bestemmings-IP-adressen omwisselen, wat niet zou resulteren in het identificeren van inkomend verkeer naar de private instantie.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig