某公司導入了一項安全要求,需要檢查其 VPC 中來自公司 AWS 執行個體的所有流量,以偵測政策違規並封鎖特定 IP 位址。為此,該公司在私有子網路中部署了執行經核准的代理軟體的 EC2 執行個體作為透明代理,更新了子網路路由表以使用代理執行個體作為預設路由,並附加了符合政策的安全群組。儘管進行了這些變更,來自私有子網路中執行個體的流量仍未透過代理轉發到網際網路。解決方案架構師應該怎麼做才能解決這個問題?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在執行代理軟體的 EC2 執行個體上停用來源/目的地檢查。.
為什麼這是答案
正確答案是停用來源/目的地檢查。預設情況下,EC2 執行個體會執行來源/目的地檢查,這表示它只會處理發送給它或由它發送的流量。對於作為透明代理的執行個體,它需要能夠處理不是發送給它本身的流量。停用來源/目的地檢查允許執行個體轉發不是其目標或來源的流量,這對於代理功能至關重要。 選項「在指派給代理軟體 EC2 執行個體的安全群組中新增一條規則,以允許使用此安全群組的執行個體之間的所有流量。將此安全群組指派給 VPC 中的每個 EC2 執行個體」不正確,因為安全群組控制流量的允許或拒絕,但不會影響流量的路由方式。 選項「變更 VPC DHCP 選項集,將 DNS 伺服器選項設定為代理 EC2 執行個體的 IP 位址」不正確,因為這只會將 DNS 查詢導向代理,而不會將所有網路流量導向代理。 選項「為每個代理 EC2 執行個體附加一個額外的彈性網路介面 (ENI)。確保一個 ENI 有通往私有子網路的路由,另一個 ENI 有通往網際網路的路由」不正確,因為雖然多個 ENI 可以用於複雜的網路配置,但它並不能解決透明代理流量轉發的核心問題,即來源/目的地檢查。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡