Inżynier systemowy rozwiązuje problem w środowisku testowym, które zawiera wbudowane wirtualne urządzenie zabezpieczające. Zespół programistów chce również używać grup bezpieczeństwa (security groups) i list kontroli dostępu do sieci (network ACLs) w celu spełnienia różnych wymagań bezpieczeństwa. Jaka zmiana konfiguracji jest wymagana, aby umożliwić wirtualnemu urządzeniu zabezpieczającemu routowanie ruchu?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wyłącz sprawdzanie źródła/miejsca docelowego (source/destination check) na elastic network interface (ENI) urządzenia zabezpieczającego..
Dlaczego to jest odpowiedź
Aby wirtualne urządzenie zabezpieczające mogło routować ruch, musi być w stanie przetwarzać pakiety, których adres IP źródłowy lub docelowy nie należy bezpośrednio do niego. Domyślnie AWS EC2 włącza sprawdzanie źródła/miejsca docelowego (source/destination check), co uniemożliwia instancji przesyłanie ruchu, który nie jest przeznaczony dla niej samej. Wyłączenie tej funkcji na Elastic Network Interface (ENI) urządzenia zabezpieczającego jest niezbędne, aby mogło ono działać jako router lub firewall. Wyłączenie network ACLs jest nieprawidłowe, ponieważ network ACLs są kluczowym elementem bezpieczeństwa sieci i nie wpływają bezpośrednio na zdolność routowania urządzenia. Tryb promiscuous mode nie jest dostępny ani wymagany w AWS dla tego celu. Umieszczenie urządzenia w podsieci publicznej z internet gateway nie rozwiązuje problemu routowania ruchu wewnętrznego ani nie wpływa na zdolność urządzenia do przekazywania pakietów.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana