Компания развернула AWS Cloud WAN с одной граничной локацией в us-east-1. Конфигурация Cloud WAN включает производственный сегмент (production segment) и сегмент безопасности (security segment), а также политику основной сети по умолчанию. Компания создала производственный VPC (подключенный к производственному сегменту) и VPC для исходящей инспекции (outbound inspection VPC), подключенный к сегменту безопасности. AWS Network Firewall в VPC для исходящей инспекции проверяет интернет-трафик. Таблица маршрутизации производственного VPC отправляет весь интернет-трафик в основную сеть Cloud WAN, а таблица маршрутизации VPC для исходящей инспекции направляет трафик через Network Firewall. Экземпляр EC2 в производственном VPC не может получить доступ к интернету. Правила Network Firewall не блокируют трафик. Какая комбинация действий решит проблему? (Выберите два варианта)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Обновите политику основной сети, чтобы настроить совместное использование сегментов. Совместно используйте производственный сегмент с сегментом безопасности., Обновите политику основной сети, чтобы создать статический маршрут для производственного сегмента. Укажите 0.0.0.0/0 в качестве блока CIDR назначения. Укажите VPC для исходящей инспекции в качестве вложения..
Почему это правильный ответ
Для обеспечения доступа в интернет через инспекционный VPC необходимо, чтобы производственный сегмент направлял интернет-трафик (0.0.0.0/0) в инспекционный VPC. Это достигается путем добавления статического маршрута в политику основной сети для производственного сегмента, указывающего 0.0.0.0/0 на вложение инспекционного VPC. Кроме того, чтобы инспекционный VPC мог получать трафик из производственного сегмента, эти сегменты должны быть связаны. Совместное использование производственного сегмента с сегментом безопасности (к которому подключен инспекционный VPC) позволяет трафику проходить между ними. Неправильные варианты: Создание статического маршрута для сегмента безопасности с 0.0.0.0/0 в качестве назначения и инспекционного VPC в качестве вложения не решит проблему, так как производственный VPC не использует этот маршрут. Использование CIDR 10.2.0.0/16 вместо 0.0.0.0/0 не обеспечит маршрутизацию всего интернет-трафика. Создание нового вложения и изолирование производственного сегмента не решит проблему, а наоборот, может нарушить связность.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется