Firma wdrożyła AWS Cloud WAN z jedną lokalizacją brzegową w us-east-1. Konfiguracja Cloud WAN obejmuje segment produkcyjny i segment bezpieczeństwa, a także domyślną politykę sieci rdzeniowej. Firma utworzyła produkcyjną VPC (podłączoną do segmentu produkcyjnego) i VPC do inspekcji ruchu wychodzącego (podłączoną do segmentu bezpieczeństwa). AWS Network Firewall w VPC do inspekcji ruchu wychodzącego sprawdza ruch wychodzący do internetu. Tabela routingu produkcyjnej VPC wysyła cały ruch wychodzący do internetu do sieci rdzeniowej Cloud WAN, a tabela routingu VPC do inspekcji ruchu wychodzącego kieruje ruch przez Network Firewall. Instancja EC2 w produkcyjnej VPC nie może uzyskać dostępu do internetu. Reguły Network Firewall nie blokują ruchu. Która kombinacja działań rozwiąże problem? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zaktualizuj politykę sieci rdzeniowej, aby skonfigurować współdzielenie segmentów. Udostępnij segment produkcyjny segmentowi bezpieczeństwa., Zaktualizuj politykę sieci rdzeniowej, aby utworzyć statyczną trasę dla segmentu produkcyjnego. Określ 0.0.0.0/0 jako docelowy blok CIDR. Określ VPC do inspekcji ruchu wychodzącego jako załącznik..
Dlaczego to jest odpowiedź
Problem polega na tym, że ruch z produkcyjnej VPC nie dociera do VPC inspekcyjnej, aby przejść przez Network Firewall. Domyślnie segmenty Cloud WAN są izolowane. Pierwsze poprawne działanie: "Zaktualizuj politykę sieci rdzeniowej, aby skonfigurować współdzielenie segmentów. Udostępnij segment produkcyjny segmentowi bezpieczeństwa." Umożliwia to przepływ ruchu między segmentem produkcyjnym a segmentem bezpieczeństwa, co jest niezbędne, aby ruch z produkcyjnej VPC mógł dotrzeć do VPC inspekcyjnej. Drugie poprawne działanie: "Zaktualizuj politykę sieci rdzeniowej, aby utworzyć statyczną trasę dla segmentu produkcyjnego. Określ 0.0.0.0/0 jako docelowy blok CIDR. Określ VPC do inspekcji ruchu wychodzącego jako załącznik." Ta trasa kieruje cały ruch internetowy (0.0.0.0/0) z segmentu produkcyjnego do VPC inspekcyjnej, gdzie znajduje się Network Firewall. Pozostałe opcje są nieprawidłowe, ponieważ: Tworzenie statycznej trasy dla segmentu bezpieczeństwa nie rozwiązuje problemu kierowania ruchu z segmentu produkcyjnego. Określenie 10.2.0.0/16 jako docelowego bloku CIDR jest nieprawidłowe dla ruchu internetowego. Tworzenie załącznika do segmentu produkcyjnego i włączanie izolowanego załącznika nie jest właściwym sposobem na kierowanie ruchu do inspekcji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana