一位網路工程師必須將 AWS Network Firewall 部署到現有環境中,該環境包含:一個連接所有 VPC 的 Transit Gateway;數百個應用程式 VPC;一個帶有 NAT Gateway 和 Internet Gateway 的集中式出口網際網路 VPC;一個託管公有 ALB 的集中式入口網際網路 VPC;以及透過 Direct Connect Gateway 進行的內部部署連線。應用程式 VPC 在私有子網路中有工作負載,其路由表將 0.0.0.0/0 傳送到 Transit Gateway。防火牆必須使用與 Suricata 相容的規則檢查東西向 (VPC-to-VPC) 和南北向(網際網路和內部部署)流量。該解決方案應盡可能減少架構變更。工程師應採取哪些步驟?(請選擇三項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在集中式檢查 VPC 的每個可用區域中部署 Network Firewall。, 更新 HOME_NET 規則群組變數以包含所有 VPC 和內部部署網路的 CIDR 範圍。, 設定兩個 Transit Gateway 路由表:將所有應用程式 VPC 與一個路由表關聯,並將集中式檢查 VPC 與另一個路由表關聯。.
為什麼這是答案
正確答案是將 Network Firewall 部署在集中式檢查 VPC 的每個可用區域中,更新 HOMENET 規則群組變數以包含所有 VPC 和內部部署網路的 CIDR 範圍,以及設定兩個 Transit Gateway 路由表。 將 Network Firewall 部署在集中式檢查 VPC 中,可以集中管理和檢查所有東西向和南北向流量,減少對數百個應用程式 VPC 進行架構變更的需求。在每個可用區域中部署可確保高可用性。 更新 HOMENET 變數可讓 Suricata 規則正確識別內部網路流量,這對於東西向和南北向檢查至關重要。EXTERNALNET 變數則用於識別外部網路,不應包含內部 CIDR。 設定兩個 Transit Gateway 路由表(一個用於應用程式 VPC,一個用於檢查 VPC)是實現流量導向至集中式防火牆的標準模式。這允許應用程式 VPC 的流量先路由到檢查 VPC,然後再路由到目的地。在每個應用程式 VPC 中部署防火牆會導致管理複雜性過高。設定單一路由表則無法實現流量的精細控制和檢查。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡