Транзитный шлюз отправляет логи потоков в группу CloudWatch Logs. Lambda анализирует логи и публикует уведомления SNS, когда VPC генерирует трафик, который транзитный шлюз отбрасывает. Каждое уведомление включает ID аккаунта, ID VPC и общее количество отброшенных пакетов. Новая Lambda, подписанная на топик SNS, должна автоматически останавливать идентифицированный трафик от выхода из исходного VPC путем применения сетевого ACL к подсетям присоединения транзитного шлюза в этом VPC. Какой подход удовлетворяет этому требованию?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Изменить существующую Lambda, чтобы включить IP-адреса назначения отброшенного трафика в каждое уведомление SNS. Новая Lambda должна создать правило исходящего сетевого ACL, используя эти IP-адреса назначения..
Почему это правильный ответ
Правильный ответ заключается в изменении существующей Lambda для включения IP-адресов назначения отброшенного трафика в уведомления SNS. Новая Lambda должна создавать правило исходящего сетевого ACL, использующее эти IP-адреса назначения. Это позволяет блокировать исходящий трафик из VPC к нежелательным назначениям. Сетевые ACL применяются к подсетям и могут контролировать как входящий, так и исходящий трафик. Для предотвращения выхода трафика из VPC необходимо использовать исходящее правило. Использование IP-адресов назначения гарантирует, что блокируется именно тот трафик, который Transit Gateway отбросил, а не весь трафик от определенного источника. Неправильные варианты: Использование входящего сетевого ACL не предотвратит выход трафика из VPC. Использование исходных IP-адресов блокировало бы трафик от определенных источников, а не к определенным назначениям, что не соответствует цели блокировки отброшенного трафика.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется