Firma wprowadziła wymóg bezpieczeństwa, aby sprawdzać cały ruch z firmowych instancji AWS w swojej VPC pod kątem naruszeń zasad i blokować określone adresy IP. Aby to spełnić, firma wdrożyła instancje EC2 uruchamiające zatwierdzone oprogramowanie proxy w prywatnych podsieciach jako przezroczyste proxy, zaktualizowała tabele routingu podsieci, aby używały instancji proxy jako domyślnej trasy, i dołączyła grupy bezpieczeństwa zgodne z zasadami. Pomimo tych zmian, ruch z instancji w prywatnych podsieciach nie jest przekazywany do internetu przez proxy. Co powinien zrobić architekt rozwiązań, aby to naprawić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wyłącz sprawdzanie źródła/miejsca docelowego (source/destination checks) na instancjach EC2, które uruchamiają oprogramowanie proxy..
Dlaczego to jest odpowiedź
Instancje EC2 domyślnie wykonują sprawdzanie źródła/miejsca docelowego, co oznacza, że instancja musi być źródłem lub miejscem docelowym każdego pakietu, który wysyła lub odbiera. Aby instancja mogła działać jako przezroczyste proxy lub router, musi być w stanie przesyłać ruch, którego nie jest ani źródłem, ani miejscem docelowym. Wyłączenie sprawdzania źródła/miejsca docelowego pozwala instancji przekazywać ruch dla innych instancji. Dodanie reguły do grupy bezpieczeństwa lub zmiana opcji DHCP nie rozwiąże problemu z przekazywaniem ruchu. Dołączenie dodatkowego ENI jest przydatne w niektórych scenariuszach routingu, ale nie jest główną przyczyną problemu z przezroczystym proxy w tym przypadku.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana