Inżynier sieci musi wdrożyć AWS Network Firewall w istniejącym środowisku, które obejmuje: bramę tranzytową (transit gateway) ze wszystkimi podłączonymi VPC; setki aplikacyjnych VPC; scentralizowaną wychodzącą VPC internetową z NAT gateway i internet gateway; scentralizowaną przychodzącą VPC internetową hostującą publiczne ALB; oraz łączność z siecią lokalną (on-premises) za pośrednictwem Direct Connect gateway. Aplikacyjne VPC mają obciążenia w prywatnych podsieciach, a ich tabele routingu wysyłają 0.0.0.0/0 do bramy tranzytowej. Zapora sieciowa musi sprawdzać ruch east-west (VPC-do-VPC) i north-south (internet i on-premises) za pomocą reguł zgodnych z Suricata. Rozwiązanie powinno wymagać minimalnych zmian architektonicznych. Jaką kombinację kroków powinien podjąć inżynier? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wdróż Network Firewall w każdej strefie dostępności w scentralizowanej VPC inspekcyjnej., Zaktualizuj zmienną grupy reguł HOME_NET, aby uwzględnić wszystkie zakresy CIDR VPC i sieci lokalnych (on-premises)., Skonfiguruj dwie tabele routingu transit gateway: skojarz wszystkie aplikacyjne VPC z jedną tabelą routingu i skojarz scentralizowaną VPC inspekcyjną z drugą tabelą routingu..
Dlaczego to jest odpowiedź
Wdrożenie Network Firewall w scentralizowanej VPC inspekcyjnej w każdej strefie dostępności jest najlepszym rozwiązaniem, ponieważ umożliwia centralne zarządzanie inspekcją ruchu east-west i north-south, minimalizując zmiany w aplikacyjnych VPC. Zaktualizowanie zmiennej HOMENET w regułach Suricata o wszystkie zakresy CIDR VPC i sieci lokalnych jest kluczowe, aby Network Firewall poprawnie identyfikował ruch wewnętrzny i stosował odpowiednie zasady inspekcji. Skonfigurowanie dwóch tabel routingu Transit Gateway – jednej dla aplikacyjnych VPC i drugiej dla VPC inspekcyjnej – pozwala na precyzyjne kierowanie całego ruchu (w tym east-west i north-south) przez Network Firewall w VPC inspekcyjnej, zanim trafi on do miejsca docelowego, co jest zgodne z wymogiem inspekcji całego ruchu. Wdrożenie Network Firewall w każdej aplikacyjnej VPC byłoby nieefektywne i kosztowne. Aktualizacja EXTERNALNET byłaby nieprawidłowa, ponieważ HOMENET definiuje sieci wewnętrzne. Konfiguracja pojedynczej tabeli routingu Transit Gateway uniemożliwiłaby precyzyjne kierowanie ruchu przez VPC inspekcyjną.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana