某公司在 VPC 中使用 Amazon Route 53 Resolver DNS Firewall 來阻擋所有網域,除了允許清單上的網域。他們擔心如果 DNS Firewall 沒有回應,VPC 資源將會受到影響,因為 DNS 查詢可能無法解析。為了維持應用程式的 SLA,即使 Route 53 Resolver 沒有從 DNS Firewall 收到回應,DNS 查詢也必須繼續解析。網路工程師應該進行什麼組態變更才能滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 更新 DNS Firewall VPC 組態以啟用 VPC 的 fail open。.
為什麼這是答案
正確答案是「更新 DNS Firewall VPC 組態以啟用 VPC 的 fail open」。Route 53 Resolver DNS Firewall 的「fail open」模式允許 DNS 查詢在 DNS Firewall 無法回應時繼續解析,確保應用程式的可用性不受影響。這符合題目中即使 DNS Firewall 沒有回應,DNS 查詢也必須繼續解析的要求。 「更新 DNS Firewall VPC 組態以停用 VPC 的 fail open」是錯誤的,因為這會導致在 DNS Firewall 無法回應時,DNS 查詢無法解析,進而影響應用程式。 DHCP 選項集不包含用於控制 DNS Firewall fail open 行為的參數。Route 53 Resolver DNS Firewall 的組態是直接在 DNS Firewall 服務中進行管理的,而不是透過 DHCP 選項集。因此,涉及建立新的 DHCP 選項集的選項都是不正確的。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡