Firma migrowała aplikację do AWS, używając instancji EC2 w grupie Auto Scaling w wielu strefach dostępności (AZ). Aplikacja wywołuje usługę danych zewnętrznego dostawcy przez HTTPS, która używa statycznej listy kontroli dostępu (ACL) do zezwalania na dostęp określonym adresom IP klienta. Firma posiada działające połączenie Direct Connect z infrastrukturą lokalną. Inżynier sieci musi zaprojektować rozwiązanie, aby skalowana aplikacja mogła nadal uzyskiwać dostęp do usługi dostawcy, minimalizując jednocześnie potrzebę aktualizacji listy dozwolonych adresów IP u dostawcy. Które rozwiązanie spełnia ten wymóg przy najmniejszych bieżących zmianach na liście dozwolonych adresów IP dostawcy?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wdróż prywatną bramę NAT w każdej strefie dostępności, w której działa aplikacja, skonfiguruj aplikację tak, aby używała bram NAT jako swojego wyjścia, i podaj adresy IP bram NAT dostawcy dla listy dozwolonych adresów IP..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź minimalizuje zmiany na liście dozwolonych adresów IP dostawcy, ponieważ bramy NAT zapewniają statyczne publiczne adresy IP dla ruchu wychodzącego z prywatnych podsieci. Instancje EC2 w grupie Auto Scaling mogą dynamicznie zmieniać swoje prywatne adresy IP, ale ruch wychodzący przez bramę NAT zawsze będzie pochodził z publicznego adresu IP bramy NAT. Wdrożenie bram NAT w każdej strefie dostępności zapewnia wysoką dostępność i odporność. Pozostałe opcje są mniej odpowiednie: Tworzenie elastycznych interfejsów sieciowych (ENI) i wiązanie ich z grupą Auto Scaling nie gwarantuje statycznego adresu IP dla ruchu wychodzącego, ponieważ instancje mogą być uruchamiane i kończone, a ENI są powiązane z instancjami, nie z ruchem wychodzącym z podsieci. Uruchamianie instancji EC2 z ENI jako bramami wyjściowymi jest złożone, wymaga zarządzania i skalowania tych instancji, a także nie zapewnia takiej samej prostoty i odporności jak zarządzana usługa NAT Gateway. Wdrożenie ALB (Application Load Balancer) nie jest przeznaczone do routingu ruchu wychodzącego z aplikacji do zewnętrznych usług, lecz do dystrybucji ruchu przychodzącego do aplikacji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana