Firma włączyła VPC Flow Logs dla swojej bramy NAT i obserwuje Action = ACCEPT dla ruchu przychodzącego z publicznego adresu IP 198.51.100.2 przeznaczonego dla prywatnej instancji EC2. Pierwsze dwa oktety CIDR VPC to 203.0. Architekt rozwiązań musi ustalić, czy jest to niepożądany ruch przychodzący z internetu. Jakie kroki powinien podjąć architekt?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Otwórz konsolę Amazon CloudWatch, wybierz grupę logów zawierającą ENI bramy NAT i ENI prywatnej instancji, uruchom zapytanie filtrujące destination jako „like 203.0” i source jako „like 198.51.100.2”, a następnie uruchom statystyki, aby zsumować bajty przesłane przez źródło i miejsce docelowe..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to opcja druga, ponieważ VPC Flow Logs są publikowane w Amazon CloudWatch Logs, a nie w AWS CloudTrail. CloudWatch Logs jest odpowiednim narzędziem do analizy logów przepływu sieciowego. Zapytanie filtrujące powinno szukać ruchu, gdzie źródłem jest publiczny adres IP (198.51.100.2), a miejscem docelowym jest prywatna instancja EC2 w VPC (adresy zaczynające się od 203.0). Sumowanie bajtów przesłanych przez źródło i miejsce docelowe pozwoli ocenić wolumen tego ruchu. Pozostałe opcje są błędne, ponieważ albo wskazują na AWS CloudTrail (który służy do logowania działań API, a nie przepływów sieciowych), albo odwracają role źródła i miejsca docelowego, co nie odpowiada scenariuszowi ruchu przychodzącego z internetu do instancji prywatnej.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana