Bir güvenlik ekibi, Amazon VPC CNI kullanan iki EKS kümesinde dağıtılan iki uygulamayı denetliyor. Kümeler aynı VPC'nin farklı alt ağlarında bulunuyor ve Cluster Autoscaler kullanıyor. Ekibin, hangi pod IP'lerinin VPC genelinde hangi hizmetlerle iletişim kurduğunu belirlemesi gerekiyor, ancak akış günlüklerinin sayısını sınırlamak ve yalnızca iki uygulama için trafiği toplamak istiyor. En az operasyonel yük ile gereksinimleri karşılayan yaklaşım hangisidir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: VPC akış günlüklerini özel bir biçimde oluşturun. Uygulama alt ağlarını kaynak olarak ayarlayın. Akış günlüklerine pkt-srcaddr alanını ve pkt-dstaddr alanını dahil edin..
Neden bu cevap
Doğru cevap, VPC akış günlüklerini özel bir biçimde oluşturmak, uygulama alt ağlarını kaynak olarak ayarlamak ve akış günlüklerine pkt-srcaddr ve pkt-dstaddr alanlarını dahil etmektir. Bu yaklaşım, yalnızca ilgili uygulama trafiğini yakalayarak operasyonel yükü en aza indirir. EKS CNI, pod'lara VPC IP adresleri atadığından, pkt-srcaddr ve pkt-dstaddr alanları, pod IP'lerini doğrudan gösterir ve hangi pod'ların hangi hizmetlerle iletişim kurduğunu belirlemeyi sağlar. Uygulama alt ağlarını kaynak olarak ayarlamak, yalnızca bu alt ağlardaki trafiği kaydeder ve gereksiz günlükleri filtreler. Diğer seçenekler ya gereksiz günlük hacmi oluşturur (varsayılan biçim veya tüm EKS düğümlerinden günlük toplama) ya da pod IP'lerini doğru şekilde yakalamaz (yalnızca srcaddr ve dstaddr alanları, genellikle ENI IP'lerini gösterir).
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez