SAP-C02 第 216 题
题目
一家大公司的解决方案架构师需要为 AWS Organizations 中组织内的所有 AWS 账户到 Internet 的出站流量设置网络安全。该组织拥有 100 多个 AWS 账户,这些账户通过使用集中式 AWS Transit Gateway 相互路由。每个帐户都有一个 Internet 网关和一个 NAT 网关,用于发送到 Internet 的出站流量。该公司仅将资源部署到单个 AWS 区域。该公司需要能够对组织中所有 AWS 账户的所有互联网出站流量添加集中管理的基于规则的过滤。每个可用区的出站流量峰值负载不会超过 25 Gbps。哪种解决方案满足这些要求?
选项
A. 为 Internet 的出站流量创建新的 VPC。将现有中转网关连接到新 VPC。配置新的 NAT 网关。创建一个由 Amazon EC2 实例组成的 Auto Scaling 组,该实例运行开源 Internet 代理,以便在该区域的所有可用区中进行基于规则的过滤。修改所有默认路由以指向代理的 Auto Scaling 组。
B. 为 Internet 的出站流量创建新的 VPC。将现有中转网关连接到新 VPC。配置新的 NAT 网关。使用 AWS Network Firewall 防火墙进行基于规则的过滤。在每个可用区中创建网络防火墙端点。修改所有默认路由以指向网络防火墙端点。
C. 创建 AWS Network Firewall 防火墙,以便在每个 AWS 账户中进行基于规则的过滤。修改所有默认路由以指向每个帐户中的网络防火墙防火墙。防火墙。
D. 在每个 AWS 账户中,创建一个由网络优化的 Amazon EC2 实例组成的 Auto Scaling 组,这些实例运行开源互联网代理以进行基于规则的过滤。修改所有默认路由以指向代理的 Auto Scaling 组。
答案
B
解析
正确答案:B 解析: 题干关键点:安全控制、AWS Organizations 组织治理、核心服务:Transit Gateway, VPC, EC2, Organizations, Config。 正确选项: B. 为 Internet 的出站流量创建新的 VPC。将现有中转网关连接到新 VPC。配置新的 NAT 网关。使用 AWS Network Firewall 防火墙进行基于规则的过滤。在每个可用区中创建网络防火墙端点。修改所有...