SAP-C02 第 279 题
题目
一家公司使用 AWS CloudFormation 在多个 VPC 中部署应用程序,这些 VPC 全部连接到一个中转网关。将流量发送到公共互联网的每个 VPC 必须通过共享服务 VPC 发送流量。 VPC 内的每个子网都使用默认 VPC 路由表,并且流量将路由到中转网关。中转网关将其默认路由表用于任何 VPC 连接。安全审核显示,部署在 VPC 内的 Amazon EC2 实例可以与部署在公司任何其他 VPC 中的 EC2 实例进行通信。解决方案架构师需要限制 VPC 之间的流量。每个 VPC 必须只能与一组预定义的、有限的授权 VPC 进行通信。解决方案架构师应该怎样做才能满足这些要求?
选项
A. 更新 VPC 内每个子网的网络 ACL,以仅允许出站流量流向授权的 VPC。删除除默认拒绝规则之外的所有拒绝规则。
B. 更新 VPC 内使用的所有安全组,以拒绝流向未经授权的 VPC 内使用的安全组的出站流量。
C. 为每个 VPC 连接创建专用中转网关路由表。仅将流量路由到授权的 VPC。
D. 更新每个 VPC 的主路由表,以通过中转网关仅将流量路由到授权的 VPC。
答案
C
解析
正确答案:C 解析: 题干关键点:安全控制、核心服务:Transit Gateway, VPC, EC2。 正确选项: C. 为每个 VPC 连接创建专用中转网关路由表。仅将流量路由到授权的 VPC。 选择理由: 选项 C 的设计直接围绕题干限制展开,关键动作是 C. 为每个 VPC 连接创建专用中转网关路由表。仅将流量路由到授权的 VPC。它把主要风险点落到托管服务或题干指定的架构路径上,避免用不相关组件绕路,因此更符合考试要求。 逐...