Een bedrijf implementeert een third-party firewall appliance (van AWS Marketplace) in een shared-services VPC om al het uitgaande internetverkeer van de VPC's van de organisatie te inspecteren en te beschermen. De architect moet prioriteit geven aan betrouwbaarheid en de failovertijd tussen firewall appliances binnen dezelfde AWS-regio minimaliseren. Routering van de shared-services VPC naar andere VPC's is al geconfigureerd. Welke van de volgende stappen moet de architect aanbevelen? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Implementeer twee firewall appliance-instances in de shared-services VPC en plaats elke instance in een andere Availability Zone., Maak een Gateway Load Balancer in de shared-services VPC. Maak een target group, koppel deze aan de Gateway Load Balancer en registreer elke firewall appliance-instance in de target group., Maak een VPC Gateway Load Balancer endpoint (GWLB endpoint). Voeg een route toe in de shared-services VPC-routetabel en wijs het nieuwe GWLB endpoint aan als de next hop voor verkeer dat de shared-services VPC binnenkomt vanuit andere VPC's..
Waarom dit het antwoord is
Om betrouwbaarheid en minimale failovertijd te garanderen, implementeert u twee firewall-instances in afzonderlijke Availability Zones. Dit zorgt voor redundantie en hoge beschikbaarheid. Een Gateway Load Balancer (GLB) is essentieel omdat deze transparant verkeer kan doorsturen naar de firewall-instances en het verkeer na inspectie terug kan sturen naar de oorspronkelijke bestemming, wat cruciaal is voor netwerkbeveiligingsappliances. De GLB detecteert automatisch de status van de instances en stuurt verkeer alleen naar gezonde instances. Ten slotte is een VPC Gateway Load Balancer endpoint (GWLBE) nodig om de GLB als next hop in de routetabellen van de shared-services VPC aan te wijzen, zodat al het relevante verkeer via de firewalls wordt geleid. Het plaatsen van beide instances in dezelfde AZ (optie 5) biedt geen AZ-redundantie. Een Network Load Balancer (optie 2) is niet geschikt voor inline inspectie van verkeer, omdat deze geen verkeer terug kan sturen naar de oorspronkelijke bron na inspectie. Een VPC interface endpoint (optie 4) is voor toegang tot AWS-services, niet voor het routeren van verkeer via een third-party appliance.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig