Firma wdraża urządzenie firewall innej firmy (z AWS Marketplace) w VPC usług współdzielonych (shared-services VPC) w celu inspekcji i ochrony całego wychodzącego ruchu internetowego z VPC organizacji. Architekt musi priorytetyzować niezawodność i minimalizować czas przełączania awaryjnego między urządzeniami firewall w tym samym regionie AWS. Routing z VPC usług współdzielonych do innych VPC jest już skonfigurowany. Które z poniższych kroków powinien zalecić architekt? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wdróż dwie instancje urządzenia firewall w VPC usług współdzielonych, umieszczając każdą instancję w innej strefie dostępności (Availability Zone)., Utwórz Gateway Load Balancer w VPC usług współdzielonych. Utwórz grupę docelową, przypisz ją do Gateway Load Balancer i zarejestruj każdą instancję urządzenia firewall w grupie docelowej., Utwórz VPC Gateway Load Balancer endpoint (GWLB endpoint). Dodaj trasę w tabeli routingu VPC usług współdzielonych i wyznacz nowy GWLB endpoint jako następny przeskok (next hop) dla ruchu wchodzącego do VPC usług współdzielonych z innych VPC..
Dlaczego to jest odpowiedź
Aby zapewnić wysoką dostępność i minimalizować czas przełączania awaryjnego, należy wdrożyć dwie instancje urządzenia firewall w różnych strefach dostępności. To chroni przed awarią pojedynczej strefy. Gateway Load Balancer (GWLB) jest idealny do inspekcji ruchu sieciowego, ponieważ zachowuje adresy IP źródła i celu, co jest kluczowe dla urządzeń firewall. Rejestrowanie instancji firewall w grupie docelowej GWLB umożliwia równoważenie obciążenia i automatyczne przełączanie awaryjne. Utworzenie punktu końcowego GWLB (GWLB endpoint) oraz odpowiednie skonfigurowanie tabel routingu w VPC usług współdzielonych kieruje cały ruch przeznaczony do inspekcji przez GWLB, a następnie przez instancje firewall. Umieszczenie obu instancji w tej samej strefie dostępności (Availability Zone) jest błędne, ponieważ nie zapewnia odporności na awarie strefy. Network Load Balancer (NLB) nie jest odpowiedni do tego scenariusza, ponieważ nie zachowuje adresów IP źródła i celu, co jest wymagane przez urządzenia firewall do prawidłowej inspekcji ruchu. Utworzenie VPC interface endpoint jest nieprawidłowe, ponieważ nie jest to mechanizm do kierowania ruchu przez urządzenia inspekcyjne w sposób transparentny.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana