AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某公司為其 NAT gateway 啟用了 VPC Flow Logs,並觀察到從公有 IP 198.51.100.2 到私有 EC2 實例的入站流量的 Action = ACCEPT。VPC CIDR 的前兩個八位元組是 203.0。解決方案架構師必須判斷這是否代表來自網際網路的未經請求的入站流量。架構師應該採取哪些步驟?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 開啟 Amazon CloudWatch 主控台,選擇包含 NAT gateway 的 ENI 和私有實例的 ENI 的日誌群組,執行查詢以 destination 為「like 203.0」和 source 為「like 198.51.100.2」進行篩選,然後執行統計以彙總按來源和目的地傳輸的位元組。.
為什麼這是答案
正確答案是開啟 Amazon CloudWatch 主控台,選擇包含 NAT gateway 的 ENI 和私有實例的 ENI 的日誌群組,執行查詢以 destination 為「like 203.0」和 source 為「like 198.51.100.2」進行篩選,然後執行統計以彙總按來源和目的地傳輸的位元組。
VPC Flow Logs 會將網路流量的日誌發佈到 Amazon CloudWatch Logs。因此,要分析這些日誌,應使用 Amazon CloudWatch 主控台。CloudTrail 記錄的是 AWS API 呼叫和事件,而非網路流量。由於觀察到的流量是從公有 IP (198.51.100.2) 到 VPC 內部 IP (203.0.x.x),因此查詢時來源 (source) 應為公有 IP,目的地 (destination) 應為 VPC CIDR。反之的選項則會查詢從 VPC 內部到外部的流量,不符合題目情境。篩選後彙總統計有助於進一步分析流量模式。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡