一家公司正在將記錄保存應用程式遷移到 AWS。在遷移期間,所有內部部署和 AWS 之間的流量都必須在每個傳輸設備上加密。該應用程式將在一個區域的多個可用區中運行,並使用現有的 10 Gbps Direct Connect 專用連結和支援 MACsec 的連接埠。網路工程師必須在每個傳輸設備上保護 Direct Connect 連結。他們建立了一個 Connection Key Name 和 Connectivity Association Key (CKN/CAK) 對。工程師還應該採取哪些額外步驟?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 MACsec 密鑰配置內部部署路由器。, 將 CKN/CAK 對與連線關聯,然後將連線的 MACsec 加密模式設定為 must_encrypt。.
為什麼這是答案
要確保 Direct Connect 連結在每個傳輸設備上都加密,需要兩個關鍵步驟。首先,必須在本地路由器上配置 MACsec 密鑰,這與 AWS Direct Connect 上的配置相匹配,以建立安全的端到端連接。其次,在 AWS Direct Connect 控制台中,您需要將已創建的 CKN/CAK 對與 Direct Connect 連接關聯起來,並將 MACsec 加密模式設置為 mustencrypt。mustencrypt 模式強制所有流量都必須加密,否則連接將無法建立,這符合題目中「所有流量都必須在每個傳輸設備上加密」的要求。 選項「將連線的 MACsec 加密模式設定為 mustencrypt,然後將 CKN/CAK 對與連線關聯」的順序不正確,因為通常需要先關聯密鑰對,然後再設定加密模式。選項「shouldencrypt」不符合強制加密的要求,因為它允許未加密的流量通過。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡