Системный инженер занимается устранением неполадок в тестовой среде, которая включает встроенное виртуальное устройство безопасности. Команда разработчиков также хочет использовать группы безопасности (security groups) и списки контроля доступа к сети (network ACLs) для выполнения различных требований безопасности. Какое изменение конфигурации необходимо, чтобы виртуальное устройство безопасности могло маршрутизировать трафик?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Отключить проверку источника/назначения (source/destination check) на эластичном сетевом интерфейсе (ENI) устройства безопасности..
Почему это правильный ответ
Для того чтобы виртуальное устройство безопасности могло маршрутизировать трафик, оно должно иметь возможность отправлять и получать трафик, который не предназначен непосредственно для его собственного IP-адреса. По умолчанию, Amazon EC2 инстансы выполняют проверку источника/назначения, что означает, что инстанс может отправлять и получать трафик только в том случае, если IP-адрес источника или назначения совпадает с его собственным IP-адресом. Отключение этой проверки на ENI устройства безопасности позволяет ему действовать как маршрутизатор или брандмауэр, обрабатывая трафик для других инстансов. Отключение Network ACLs не решает проблему маршрутизации, а лишь изменяет правила фильтрации. Настройка promiscuous mode не поддерживается напрямую в AWS для ENI. Размещение в публичной подсети не решает проблему маршрутизации трафика, не предназначенного для самого устройства.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется