AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·TW
·更新於 3 Aug 2026
某公司擁有公有的 EC2 應用程式伺服器,每個伺服器都有一個 Elastic IP,並且必須在所有網際網路流量到達實例之前執行防火牆檢查。一個 Gateway Load Balancer (GLB) 和防火牆機群部署在一個單獨的 VPC 中。網路工程師應如何修改環境,使網際網路流量通過防火牆機群?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在應用程式 VPC 的新子網路中佈建一個 GLB endpoint。建立一個 gateway route table,其中包含一個將應用程式子網路 CIDR 區塊指定為目的地、GLB endpoint 指定為目標的路由。將 gateway route table 與應用程式 VPC 中的 internet gateway 關聯。更新應用程式子網路路由表的預設路由目的地為 GLB endpoint。.
為什麼這是答案
正確答案描述了使用 Gateway Load Balancer (GLB) 進行集中式防火牆檢查的標準架構。在應用程式 VPC 中建立 GLB 端點,並將其與 Internet Gateway 關聯的閘道路由表結合使用,可確保所有入站網際網路流量在到達 EC2 實例之前,先導向 GLB 端點,然後再傳送至防火牆機群進行檢查。更新應用程式子網路的預設路由指向 GLB 端點,則處理出站流量。
其他選項不正確的原因:
部署 Transit Gateway 並將 GLB 端點附加到它,雖然可能用於更複雜的跨 VPC 流量,但對於此特定入站和出站檢查場景而言過於複雜,且未充分利用 GLB 的透明代理功能。
在防火牆 VPC 中新增路由並更新應用程式子網路路由表,無法有效將入站網際網路流量導向 GLB 進行檢查,因為 Internet Gateway 不會直接將流量轉發到另一個 VPC 中的 GLB 端點。
將 GLB 移至應用程式 VPC 並建立閘道路由表,會使 GLB 與防火牆機群位於不同的 VPC 中,這與題目中「GLB 和防火牆機群部署在一個單獨的 VPC 中」的描述相矛盾,且無法實現集中式防火牆檢查。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡