Firma z USA dodaje koncentrator (hub) typu hub-and-spoke w regionie eu-west-1 i łączy go z istniejącym środowiskiem us-east-1 za pomocą połączenia peeringowego Transit Gateway. Każdy region używa inspekcyjnego VPC z AWS Network Firewall do scentralizowanej inspekcji. Aby zaoszczędzić koszty, inżynier decyduje, że ruch międzyregionowy powinien być sprawdzany w regionie, z którego pochodzi ruch, i odpowiednio dostosowuje tabele routingu Transit Gateway. Komunikacja wewnątrzregionowa działa, ale ruch międzyregionowy kończy się niepowodzeniem. Jaka zmiana rozwiąże problem z łącznością międzyregionową?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz Appliance mode na obu załącznikach Transit Gateway dla inspekcyjnego VPC..
Dlaczego to jest odpowiedź
Włączenie trybu Appliance (Appliance mode) na obu załącznikach Transit Gateway dla inspekcyjnego VPC jest kluczowe dla zapewnienia symetrycznego routingu, co jest wymagane przez stanowe zapory sieciowe, takie jak AWS Network Firewall. Bez tego trybu, Transit Gateway może asymetrycznie kierować ruch, co oznacza, że pakiety żądania i odpowiedzi mogą przechodzić przez różne instancje zapory lub nawet różne regiony, co powoduje odrzucenie połączenia przez zaporę. Konfiguracja routingu OSPF nie jest odpowiednia, ponieważ peering Transit Gateway nie obsługuje protokołów routingu dynamicznego. Użycie AWS RAM do udostępniania dostępu nie rozwiązuje problemu routingu asymetrycznego ani wymagań zapory stanowej. Zapobieganie routingowi asymetrycznemu w inspekcyjnych VPC jest celem, a włączenie trybu Appliance jest mechanizmem, który to osiąga, a nie samodzielnym rozwiązaniem.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana