Bir şirket, NAT gateway'i için VPC Flow Logs'u etkinleştirdi ve özel bir EC2 örneğine yönelik 198.51.100.2 genel IP adresinden gelen trafik için Action = ACCEPT olduğunu gözlemledi. VPC CIDR'ının ilk iki okteti 203.0'dır. Çözüm mimarı, bunun internetten gelen istenmeyen bir trafik olup olmadığını belirlemelidir. Mimar hangi adımları atmalıdır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Amazon CloudWatch konsolunu açın, NAT gateway'in ENI'sini ve özel örneğin ENI'sini içeren günlük grubunu seçin, hedefi "like 203.0" ve kaynağı "like 198.51.100.2" olarak filtreleyen bir sorgu çalıştırın, ardından kaynak ve hedefe göre aktarılan baytları toplamak için istatistikleri çalıştırın..
Neden bu cevap
VPC Akış Günlükleri (Flow Logs), ağ trafiği hakkında bilgi toplar ve bu günlükler Amazon CloudWatch Logs'a gönderilir. Bu nedenle, trafiği analiz etmek için Amazon CloudWatch konsolu kullanılmalıdır. Soruda belirtilen senaryoda, 198.51.100.2 genel IP adresinden (kaynak) gelen ve 203.0 ile başlayan VPC CIDR'ındaki özel EC2 örneğine (hedef) giden trafik incelenmektedir. Bu nedenle, sorgu kaynağı 198.51.100.2 ve hedefi 203.0 olarak filtrelemelidir. AWS CloudTrail, AWS API çağrılarını ve etkinliklerini kaydeder, ağ trafiğini değil. Bu yüzden CloudTrail yanlış bir seçimdir. Hedef ve kaynak IP adreslerinin ters çevrildiği seçenekler de yanlış yönlendirilmiş bir analize yol açar.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez