某公司將在 AWS 上執行一個運算密集型資料處理應用程式。該 VPC 不得有直接網際網路存取,並須具備嚴格的網路控制。資料科學家透過 Site-to-Site VPN 從地端資料中心傳輸資料。地端網路使用 172.31.0.0/20,而應用程式 VPC 使用 172.31.16.0/20。資料科學家可以啟動執行個體,但無法從地端傳輸資料。ping 的 VPC flow logs 顯示流量項目被拒絕或遺失。需要進行什麼變更才能讓資料科學家從地端網路傳輸資料?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 修改 VPC 子網路的 network ACL。新增一個出站規則,允許來自 VPC 子網路範圍的流量進入地端資料中心網路範圍。.
為什麼這是答案
正確答案是修改 VPC 子網路的 network ACL,新增一個出站規則,允許來自 VPC 子網路範圍的流量進入地端資料中心網路範圍。VPC Flow Logs 顯示流量被拒絕或遺失,這通常表示網路 ACL 阻擋了流量。由於資料科學家可以啟動執行個體,但無法傳輸資料,這暗示入站流量可能已允許,但回應流量被阻擋。Network ACL 是無狀態的,因此需要明確允許入站和出站流量。在此情境下,需要允許應用程式 VPC 將資料傳回地端資料中心,因此需要一個出站規則。 修改應用程式的 security group(無論是入站或出站)是錯誤的,因為 security group 是有狀態的,一旦允許入站流量,其回應流量會自動允許出站。此外,問題描述的是資料傳輸問題,而非應用程式層級的存取問題。修改 VPC 子網路的 network ACL 以新增入站規則是錯誤的,因為問題描述已暗示入站流量可能已允許,且主要問題是資料無法從地端傳輸,這通常涉及回應流量。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡