AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一个Amazon EC2实例位于Amazon VPC中的一个私有子网中。该子网没有出站Internet访问,但EC2实例需要能够从外部供应商下载每月的安全更新。解决方案架构师应该采取什么措施来满足这些要求?
解析
要满足EC2实例能够从外部供应商下载安全更新的需求,最好的方法是使用NAT网关。NAT网关允许EC2实例在私有子网中访问Internet,而不直接将流量路由到公网。这种方式提供了出站Internet访问,同时保持了私有子网的安全性。 A 创建Internet网关并将其附加到VPC会为VPC提供出站Internet访问,但不会允许在私有子网中的EC2实例上下载外部数据。 C 创建NAT实例并将其放置在与EC2实例相同的子网中可能会提供出站Internet访问,但通常使用NAT网关更简单和可靠。 D 结合Internet网关和NAT实例的方法也可以提供出站Internet访问,但通常使用NAT网关更简单。使用Internet网关可能不是最佳选择,因为它会将流量路由到公网,而不仅仅是下载来自外部供应商的安全更新。
AI 解析
Amazon VPC的设计中,私有子网默认没有出站互联网访问能力。当私有子网内的实例需要主动访问互联网(如下载安全更新),需通过NAT设备实现。NAT网关需部署在公共子网,因其需通过Internet网关访问外部网络。私有子网通过路由表将默认路由指向NAT网关,流量经NAT网关转发出公网,同时保持实例的私有性,避免直接暴露。《AWS官方文档》指出,NAT网关适用于私有子网出站访问的场景,而NAT实例虽功能类似,但需自行管理。选项B符合这一架构,而其他选项涉及的Internet网关直接暴露私有子网(A、D)或NAT设备部署错误(C),均无法满足要求。