AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·TW
·更新於 3 Aug 2026
一家擁有多個帳戶和 VPC 的公司,透過 Transit Gateway 連接,需要對任何離開 VPC 邊界的流量進行深度封包檢測 (DPI)。所有經過檢測的流量和 DPI 動作都必須集中記錄在一個日誌帳戶中。哪種設計能夠滿足這些需求,同時將管理開銷降到最低?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個中央網路 VPC 並將其連接到 Transit Gateway。更新 Transit Gateway 和 VPC 路由表以進行連接。在中央 VPC 中部署一個由第三方次世代防火牆設備支援的 AWS Gateway Load Balancer。建立並將 DPI 策略應用於防火牆設備。在中央日誌帳戶中建立一個 S3 bucket,並配置設備將其網路流量日誌寫入該 bucket。.
為什麼這是答案
正確答案描述了使用集中式網路 VPC 和 AWS Gateway Load Balancer (GWLB) 實現深度封包檢測 (DPI) 的最佳實踐。GWLB 能夠透明地將流量導向第三方防火牆設備,並支援高可用性和彈性。透過 Transit Gateway 路由,所有 VPC 流量都能經過此中央檢查點。將日誌寫入中央 S3 儲存桶可確保集中記錄。
其他選項不符合所有要求:
使用 Application Load Balancer 不適合透明網路流量檢查,且 syslog 伺服器可能增加管理負擔。
網路 ACL 和安全群組提供基本防火牆功能,但無法執行 DPI。VPC Flow Logs 僅提供流量元資料,而非 DPI。
入侵偵測系統 (IDS) 設備和 VPC Traffic Mirroring 適用於流量監控,但 IDS 通常不執行主動 DPI 阻擋,且 Traffic Mirroring 會增加每個 VPC 的管理複雜度。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡