一位網路工程師必須在包含五個 VPC 的現有環境中新增 AWS Network Firewall,以控制流向網際網路的流量。每個 VPC 都有一個網際網路閘道、NAT 閘道、公有 ALB,以及分佈在兩個可用區域中私有子網路裡的 EC2 執行個體。工程師必須能夠撰寫規則,以考量環境的公有 IP 位址,無論流量方向為何,並將對生產環境的變更降到最低,同時確保高可用性。工程師應採取哪兩種步驟?(請選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在每個 VPC 的兩個可用區域中建立新的子網路,並將 Network Firewall 部署到每個 VPC 中,且在每個可用區域中建立一個端點。, 更新託管 NAT 閘道和 ALB 的公有子網路的路由表,以新增指向 Network Firewall 端點的路由。.
為什麼這是答案
為確保高可用性並將對生產環境的變更降到最低,最佳方法是在每個 VPC 中部署 AWS Network Firewall。在每個 VPC 的兩個可用區域中建立新的子網路,並在每個可用區域中部署一個 Network Firewall 端點,可以為每個 VPC 提供專用的防火牆保護,並確保在單一可用區域故障時仍能持續運作。更新託管 NAT 閘道和 ALB 的公有子網路的路由表,將流量導向 Network Firewall 端點,可以確保所有流向網際網路的流量都經過檢查,同時允許 Network Firewall 根據公有 IP 位址撰寫規則。在每個 VPC 中部署 Network Firewall,而不是集中式檢查 VPC,可以減少路由複雜性並避免單點故障。使用現有子網路可能導致 IP 位址衝突或資源競爭。更新私有子網路的路由表是不必要的,因為流量應從公有子網路導向防火牆。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡