Bir sistem mühendisi, satır içi sanal güvenlik cihazı içeren bir test ortamında sorun gideriyor. Geliştirme ekibi ayrıca çeşitli güvenlik gereksinimlerini karşılamak için güvenlik gruplarını ve ağ ACL'lerini kullanmak istiyor. Sanal güvenlik cihazının trafiği yönlendirmesine izin vermek için hangi yapılandırma değişikliği gereklidir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Güvenlik cihazının elastic network interface (ENI) üzerindeki source/destination check özelliğini devre dışı bırakın..
Neden bu cevap
Sanal güvenlik cihazlarının (örneğin, güvenlik duvarları, IDS/IPS) trafiği yönlendirebilmesi için, cihazın kendi IP adresine yönelik olmayan paketleri işlemesi gerekir. AWS'de bu, güvenlik cihazının Elastic Network Interface (ENI) üzerindeki kaynak/hedef kontrolünün (source/destination check) devre dışı bırakılmasıyla sağlanır. Bu ayar, ENI'nin kendisi için tasarlanmamış trafiği iletmesine olanak tanır. Ağ ACL'lerini devre dışı bırakmak, güvenlik gereksinimlerini karşılamaz ve trafiğin yönlendirilmesi için gerekli bir adım değildir. Promiscuous mode, genellikle fiziksel ağ kartlarında veya bazı sanallaştırma platformlarında kullanılan bir özelliktir; AWS ENI'leri için doğrudan bir yapılandırma seçeneği değildir ve kaynak/hedef kontrolünü devre dışı bırakmakla aynı amaca hizmet eder. Güvenlik cihazını genel bir alt ağa ve İnternet Ağ Geçidi'ne yerleştirmek, yalnızca İnternet erişimi sağlar, ancak cihazın dahili ağ trafiğini yönlendirme yeteneğini doğrudan etkilemez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez