某公司使用 AWS Network Firewall 來檢查進出網際網路的流量。他們需要擷取完整的後設資料(來源/目的地 IP、協定),並記錄所有流量流動以及防火牆採取的任何 DROP 或 ALERT 動作。防火牆端點和路由表已正確放置,因此流量會流經 Network Firewall。應如何設定防火牆以符合這些日誌記錄和後設資料要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立防火牆政策,確保有狀態引擎處理所有流量。設定 Network Firewall 的警示日誌和流量日誌記錄。選取警示日誌和流量日誌的目的地。.
為什麼這是答案
正確答案要求記錄所有流量流動和防火牆動作(DROP/ALERT),並擷取完整的後設資料。AWS Network Firewall 的有狀態引擎能夠檢查所有流量並記錄其動作,包括 DROP 和 ALERT。因此,將所有流量導向有狀態引擎是必要的。此外,Network Firewall 支援兩種日誌類型:流量日誌 (Flow Logs) 記錄所有通過防火牆的流量,包含來源/目的地 IP 和協定等後設資料;警示日誌 (Alert Logs) 則記錄防火牆根據規則採取的 DROP 或 ALERT 動作。因此,同時設定警示日誌和流量日誌,並指定其目的地,才能滿足所有要求。 選項一和二不完整,因為它們沒有明確要求所有流量都由有狀態引擎處理,且選項一僅提及流量日誌。選項四使用 VPC Flow Logs,但 VPC Flow Logs 無法記錄 Network Firewall 採取的 DROP 或 ALERT 動作,也無法提供 Network Firewall 處理流量的詳細資訊。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡