Компания ввела требование безопасности проверять весь трафик из корпоративных инстансов AWS в своей VPC на предмет нарушений политик и блокировать определённые IP-адреса. Для этого компания развернула инстансы EC2 с одобренным прокси-ПО в частных подсетях в качестве прозрачных прокси, обновила таблицы маршрутизации подсетей, чтобы использовать прокси-инстансы в качестве маршрута по умолчанию, и прикрепила группы безопасности, соответствующие политике. Несмотря на эти изменения, трафик из инстансов в частных подсетях не перенаправляется в интернет через прокси. Что должен сделать архитектор решений, чтобы это исправить?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Отключить проверки source/destination на инстансах EC2, на которых запущено прокси-ПО..
Почему это правильный ответ
Для того чтобы EC2-инстанс мог пересылать трафик, который не предназначен для него самого (например, выступая в роли прокси или NAT-инстанса), необходимо отключить проверку источника/назначения (source/destination check). Без этого инстанс будет отбрасывать пакеты, IP-адрес назначения которых не совпадает с его собственным. Остальные варианты неверны: Добавление правила в группу безопасности для разрешения всего трафика между инстансами не решит проблему маршрутизации через прокси. Изменение опций DHCP для DNS-сервера повлияет только на разрешение доменных имен, а не на маршрутизацию всего трафика. Прикрепление дополнительного ENI к прокси-инстансам не является необходимым шагом для решения данной проблемы, так как маршрутизация может быть настроена и с одним ENI, главное — отключить проверку источника/назначения.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется