Een systeemengineer lost problemen op in een testomgeving die een inline virtuele beveiligingsappliance omvat. Het ontwikkelteam wil ook security groups en netwerk-ACL's gebruiken om aan verschillende beveiligingsvereisten te voldoen. Welke configuratiewijziging is vereist om de virtuele beveiligingsappliance in staat te stellen verkeer te routeren?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel de source/destination check uit op de elastic network interface (ENI) van de beveiligingsappliance..
Waarom dit het antwoord is
Om een virtuele beveiligingsappliance verkeer te laten routeren dat niet voor de appliance zelf bestemd is, moet de source/destination check op de Elastic Network Interface (ENI) van de appliance worden uitgeschakeld. Deze controle is standaard ingeschakeld en voorkomt dat een ENI pakketten verstuurt of ontvangt waarvan het IP-adres niet overeenkomt met het eigen IP-adres. Door dit uit te schakelen, kan de appliance als een "bump-in-the-wire" fungeren en verkeer inspecteren en doorsturen. Netwerk-ACL's uitschakelen is onjuist, omdat deze een extra beveiligingslaag bieden en samen met security groups kunnen werken. Promiscuous mode is geen standaardinstelling of optie in AWS voor ENI's. De plaatsing in een publiek subnet met een internetgateway is irrelevant voor de routeringsfunctionaliteit van de appliance zelf; het bepaalt alleen de internettoegang.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig