AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一名解决方案架构师必须保护托管Amazon EC2实例的VPC网络。这些EC2实例包含高度敏感的数据,运行在私有子网中。根据公司政策,运行在VPC中的EC2实例只能访问互联网上经过批准的第三方软件存储库,用于使用第三方URL的软件产品更新。其他互联网流量必须被阻止。 哪种解决方案满足这些要求?
解析
为了满足要求,最佳做法是使用AWS Network Firewall。在私有子网中,可以更新路由表以将所有出站流量路由到AWS Network Firewall防火墙。然后,可以配置域列表规则组以允许仅访问经过批准的第三方软件存储库的流量。这将确保只有经过批准的互联网资源可用,同时阻止对其他互联网流量的访问。其他选项不提供与AWS Network Firewall相同的细粒度控制。
AI 解析
AWS Network Firewall是一种托管的网络防火墙服务,用于在VPC中实施精细的网络流量控制。通过配置域列表规则组,可以基于特定的域名或域名后缀允许或拒绝流量,确保仅允许访问经过批准的第三方软件存储库。根据AWS官方文档,Network Firewall支持基于状态的网络规则和域名过滤,适用于此类场景。选项B的AWS WAF主要用于过滤Web请求,无法全面控制所有出站流量。选项C的安全组无法直接基于URL进行过滤,仅能基于IP地址和端口。选项D的应用负载均衡器设计用于入站流量分发,不适用于出站流量控制。