一個安全團隊正在稽核部署在兩個 EKS 叢集上的兩個應用程式,這些叢集使用 Amazon VPC CNI。這些叢集位於同一個 VPC 的不同子網路中,並使用 Cluster Autoscaler。該團隊需要確定哪些 pod IP 與 VPC 中的哪些服務進行通訊,但希望限制流量日誌的數量,並且只收集這兩個應用程式的流量。哪種方法能以最少的操作負擔滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 以自訂格式建立 VPC 流量日誌。將應用程式子網路設定為資源。在流量日誌中包含 pkt-srcaddr 欄位和 pkt-dstaddr 欄位。.
為什麼這是答案
正確答案是「以自訂格式建立 VPC 流量日誌。將應用程式子網路設定為資源。在流量日誌中包含 pkt-srcaddr 欄位和 pkt-dstaddr 欄位。」這是因為將子網路設定為資源可以限制流量日誌的範圍,只收集應用程式相關的流量,減少日誌量。使用自訂格式並包含 pkt-srcaddr 和 pkt-dstaddr 欄位,可以直接擷取 Pod 的 IP 位址,因為這些欄位記錄了封包的原始來源和目的 IP,即使經過 NAT 轉換也能提供準確的 Pod IP。 選項 A 和 D 不正確,因為篩選器無法直接針對 EKS Pod IP 進行精細控制,且預設格式不包含 pkt-srcaddr 和 pkt-dstaddr。選項 B 不正確,因為將 EKS 節點設定為資源會包含節點上所有 Pod 的流量,可能超出兩個應用程式的範圍,且 srcaddr 和 dstaddr 欄位在某些情況下可能顯示節點 IP 而非 Pod IP。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡