AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·TW
·更新於 3 Aug 2026
某公司在內部部署環境中使用第三方防火牆設備,並希望在 AWS 中採用相同的內聯檢查模型。目前有一個帶有網際網路閘道 (internet gateway) 的 VPC,以及一個 Auto Scaling group 中的網路伺服器群組。安全和網路團隊需要對進出網路伺服器的所有封包進行內聯檢查,並且該解決方案必須能隨著防火牆設備群組的擴展而擴展。團隊應該採取哪些行動?(選擇三項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個新的 VPC 並在那裡部署一個可擴展的防火牆設備群組。建立一個 Gateway Load Balancer 並將防火牆設備註冊為目標。, 為防火牆設備建立一個安全群組,允許 port 6081,並允許 Gateway Load Balancer 執行健康檢查的 port。, 更新網際網路閘道路由表和網路伺服器路由表,將網際網路流量轉發到 Gateway Load Balancer 的 VPC endpoint ID。更新 Gateway Load Balancer endpoint 的子網路路由表,將網際網路流量路由到網際網路閘道。.
為什麼這是答案
要實現可擴展的內聯檢查,應在一個獨立的 VPC 中部署防火牆設備群組,並使用 Gateway Load Balancer (GWLB) 將流量導向這些防火牆。GWLB 專為第三方虛擬設備設計,支援內聯流量檢查,並能自動擴展以應對流量變化。防火牆設備的安全群組需要允許 GWLB 使用的封裝協定埠 6081,以及健康檢查所需的埠。路由配置至關重要:網際網路閘道和網路伺服器的路由表應將流量導向 GWLB 的 VPC 端點,而 GWLB 端點的子網路路由表則應將流量路由回網際網路閘道,形成一個流量迴路,確保所有流量都經過防火牆檢查。
將防火牆部署到現有 VPC 中可能導致安全邊界不明確或路由複雜化。在網路伺服器 VPC 中建立新的路由表並與網際網路閘道關聯,並不能有效利用 GWLB 的內聯檢查能力,且可能導致路由配置混亂。允許 port 443 並不適用於 GWLB 的封裝協定。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡