一家公司將應用程式部署到連接到 Transit Gateway 的多個 VPC 中。任何發送網際網路綁定流量的 VPC 都必須透過共用服務 VPC 路由。每個 VPC 子網路都使用指向 Transit Gateway 的預設 VPC 路由表;Transit Gateway 則使用其預設路由表來處理 VPC 附件。一項安全稽核顯示,一個 VPC 中的 EC2 執行個體可以與公司任何其他 VPC 中的 EC2 執行個體通訊。每個 VPC 應該只能與特定、有限的一組授權 VPC 通訊。解決方案架構師應該怎麼做才能強制執行此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為每個 VPC 附件建立專用的 Transit Gateway 路由表,並設定路由,使每個附件只能到達其授權的 VPC。.
為什麼這是答案
正確答案是為每個 VPC 附件建立專用的 Transit Gateway 路由表,並設定路由,使每個附件只能到達其授權的 VPC。透過為每個 VPC 附件建立獨立的 Transit Gateway 路由表,並將這些路由表與特定的 VPC 附件關聯,您可以精細控制每個 VPC 可以通訊的目標。這允許您實施嚴格的隔離和基於策略的路由,確保每個 VPC 只能到達其被授權的 VPC。 選項 A 不正確,因為網路 ACL 是無狀態的,管理起來很複雜,且難以擴展到多個 VPC。選項 B 不正確,因為安全群組主要用於控制執行個體層級的流量,並且管理拒絕規則來限制 VPC 間通訊會變得非常複雜且容易出錯。選項 D 不正確,因為修改每個 VPC 中的主要路由表會影響 VPC 內的所有子網路,並且無法提供 Transit Gateway 層級所需的精細控制,也無法有效管理 VPC 間的通訊策略。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡