ANS-C01 题库 · 最新 50 题免费预览(第 3/5 页)
ANS-C01(AWS Certified Advanced Networking Specialty (ANS-C01))最新题库第 21–30 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 690 题。
第 21 题 · 题号 661 · 单选
物流公司在一个 AWS 区域中拥有多个 VPC。该公司使用中转网关连接 VPC。该公司有多个本地办事处,这些办事处通过互联网使用 AWS Site-to-Site VPN 连接连接到中转网关。该公司已为每个办公室配置了一个中转网关 VPN 挂载。所有路由表都启用了路由传播。每个 Site-to-Site VPN 连接在主动-被动配置中使用两个隧道。该公司在 Site-to-Site VPN 连接和办公室的客户网关上为每个办公室配置了适当的静态路由。该公司希望使用每个办公室的两个 IPsec 隧道,以最大限度地提高整体 VPN 连接带宽。为了满足这些要求,需要进行哪些设计更改?
- A. 为每个办公室创建一个 AWS Transit Gateway Connect 挂载使用现有 VPN 挂载作为新 Connect 挂载的传输。设置通用工艺路线
每个客户网关上的封装 (GRE) 隧道,终止于每个办公室的 Connect 挂载。将静态路由从中转网关 VPN 挂载移动到中转网关 Connect 挂载的客户网关。
- B. 在中转网关上启用等价多路径 (ECMP) 路由。确保客户网关支持 ECMP 并在其上启用 ECMP。在 Site-to-Site VPN 连接上启用 ECMP。确保客户网关上的静态路由具有相同的指标和管理距离。
- C. 在中转网关上启用等价多路径 (ECMP) 路由。(确保客户网关支持 ECMP 并在其上启用 ECMP。将中转网关和客户网关之间的路由配置从静态路由更改为 BGP。从客户网关中删除相关的静态路由。
- D. 在中转网关上启用等价多路径 (ECMP) 路由。确保客户网关支持 ECMP 并在其上启用 ECMP。将中转网关和客户网关之间的路由配置从静态路由更改为 BGP。确保客户网关应用正确的社区字符串,以使中转网关能够执行 ECMP 转发。
答案: C
第 22 题 · 题号 662 · 单选
一家全球性公司正在该公司的主数据中心和辅助数据中心与 VPC 之间建立网络连接。网络工程师需要最大限度地提高连接的弹性和容错能力。网络带宽必须大于 10 Gbps。哪种解决方案最经济高效地满足这些要求?
- A. 在主数据中心设置一个 100 Gbps 连接,该连接终止于 AWS Direct Connect 站点。在辅助数据中心设置第二个 100 Gbps 连接,该连接终止于第二个 Direct Connect 站点。确保连接由单独的提供商管理。
- B. 在主数据中心设置一个 10 Gbps 连接,该连接终止于 AWS Direct Connect 站点。在辅助数据中心设置第二个 10 Gbps 连接,该连接终止于第二个 Direct Connect 站点。确保连接由单独的提供商管理。
- C. 在主数据中心设置两个 10 Gbps 连接,终止于一个 AWS Direct Connect 站点。确保连接由单独的提供商管理。在辅助数据中心设置两个 10 Gbps 连接,终止于第二个 Direct Connect 站点。确保连接由单独的提供商管理。
- D. 在主数据中心设置一个 10 Gbps 连接,该连接终止于 AWS Direct Connect 站点。在辅助数据中心设置 AWS Site-to-Site VPN 连接,该连接终止于与公司 VPC 位于同一区域的虚拟私有网关。
答案: C
第 23 题 · 题号 663 · 多选
公司有一个应用程序 VPC 和一个网络 VPC,它们通过 VPC 对等连接进行连接。联网 VPC 包含网络负载均衡器 (NLB)。应用程序 VPC 包含运行应用程序的 Amazon EC2 实例。EC2 实例是与联网 VPC 中的 NLB 关联的目标组的一部分。该公司配置了第三个 VPC 并将其对等连接到联网 VPC。新 VPC 包含现有应用程序的新版本。新版本的应用程序在应用程序子网中的新 EC2 实例上运行。新版本的应用程序在与应用程序的原始版本不同的可用区中运行。该公司需要在 NLB 和新版本的应用程序之间建立连接。哪种步骤组合将满足此要求?(选择三个。
- A. 使用实例 ID 向 NLB 注册新的应用程序 EC2 实例。
- B. 使用实例 IP 地址向 NLB 注册新的应用程序 EC2 实例。
- C. 在运行新应用程序 EC2 实例的可用区中配置 NLB。
- D. 将 NLB 配置为使用可用区转移。
- E. 为新 VPC 中的应用程序子网配置网络 ACL 以允许出站连接。
- F. 为新 VPC 中的应用程序子网配置网络 ACL,以允许入站连接和出站连接。
答案: B, C, F
解析: 为了在联网VPC中的网络负载均衡器(NLB)和第三VPC中运行的新版本应用程序之间建立连接,我们需要执行以下步骤:首先,NLB必须配置为识别新的EC2实例。由于NLB支持基于IP的目标注册,可以使用新EC2实例的IP地址进行注册(选项B)。其次,NLB必须在新EC2实例所在的可用区中进行配置,以确保正确路由流量(选项C)。最后,新VPC中应用程序子网的网络ACL必须允许入站和出站连接,以确保流量可以在NLB和EC2实例之间流动(选项F)。选项A、D和E不正确,因为按ID注册实例不支持跨VPC对等,区域转移与此场景无关,仅允许出站连接是不够的。
第 24 题 · 题号 664 · 单选
一家公司计划使用 AWS Transit Gateway 中心辐射型架构迁移到 AWS。当前的本地多协议标签交换 (MPLS) 网络具有严格的控制措施,使用 MPLS VPN 强制实施网络分段。该公司预置了两个 10Gbps 的 AWS Direct Connect 连接,以提供与 AWS 的弹性、高速、低延迟连接。安全工程师需要将网络分段的概念应用于 AWS 环境,以确保公司每个软件开发环境的虚拟路由和转发 (VRF) 在逻辑上是分开的。MPLS VPN 的数量在未来会增加。本地 MPLS VPN 将具有重叠的地址空间。该公司的 AWS 网络设计必须支持 VPN 的重叠地址空间。哪种解决方案将以最少的运营开销满足这些要求?
- A. 将软件定义的 WAN (SD-WAN) 头端虚拟设备和 SD-WAN 控制器部署到 Transit Gateway Connect VPC 中。将公司的边缘路由器配置为由新的 SD-WAN 控制器管理,并使用 SD-WAN 将流量分段到公司每个开发环境的定义分段中。
- B. 在公司边缘路由器上为公司每个开发环境的每个 MPLS VPN 配置 IPsec VPN。将每个 IPsec VPN 隧道连接到离散 MPLS VPN。为每个 MPLS VPN 配置在中转网关处终止的 AWS Site-to-Site VPN 连接。为每个 Transit Gateway VPN 挂载配置与 MPLS VPN 匹配的中转网关路由表。
- C. 创建一个终止于 AWS Site-to-Site VRF 感知 IPsec VPN 的中转 VPC。为公司的每个开发环境 VRF 配置到每个 VPC 的 IPsec VPN 连接。
- D. 为公司边缘路由器和 Transit Gateway 之间的每个 MPLS VPN 配置 Transit Gateway Connect 挂载。为公司的每个开发环境配置与 MPLS VPN 匹配的中转网关路由表。
答案: D
解析: 正确的解决方案是为每个MPLS VPN配置一个Transit Gateway Connect附件。这使得公司能够通过将每个MPLS VPN映射到相应的Transit Gateway路由表来维持网络分段,从而确保每个开发环境的VRF逻辑分离。此方法还支持重叠的地址空间,并通过利用AWS Transit Gateway的原生功能来高效管理多个VPN连接,从而最大限度地减少运营开销。
第 25 题 · 题号 665 · 单选
一家公司计划跨多个 Amazon EC2 实例托管一个安全的 Web 应用程序。该应用程序将在 Amazon Route 53 托管区域中具有关联的 DNS 域。该公司希望保护域免受 DNS 中毒攻击。该公司还希望允许 Web 浏览器使用受信任的第三方对应用程序进行身份验证。哪种作组合将满足这些要求?
- A. 将 Route 53 托管区域配置为使用 DNS 安全扩展 (DNSSEC)。在 EC2 实例上安装自签名 X.509 证书。
- B. 在 Route 53 托管区域中配置名称授权指针 (NAPTR) 记录。在 EC2 实例上安装由公有证书颁发机构签名的 X 509 证书。
- C. 将 Route 53 托管区域配置为使用 DNS 安全扩展 (DNSSEC)。在 EC2 实例上安装由公有证书颁发机构签名的 X.509 证书。
- D. 在 Route 53 托管区域中配置名称授权指针 (NAPTR) 记录。在 EC2 实例上安装自签名 X.509 证书。
答案: C
解析: 为了保护域名免受DNS投毒攻击,需要使用DNSSEC(域名系统安全扩展)。这排除了未提及DNSSEC的选项B和D。此外,为了让浏览器通过可信第三方进行身份验证,EC2实例需要由公共证书颁发机构(CA)签名的X.509证书,因为自签名证书不受浏览器信任。这排除了选项A。因此,正确答案是C。
第 26 题 · 题号 666 · 单选
一家公司在本地环境和多个 VPC 之间拥有多个 AWS Site-to-Site VPN 连接。Site-to-Site VPN 连接使用虚拟私有网关,并配置了 IPv4 地址。该公司在 VPC 中托管了多个内部应用程序。应用程序用户报告说,这些应用程序的性能很慢。网络工程师注意到 VPN 连接使用的网络路径延迟过长。网络工程师需要解决过度延迟的问题。哪种解决方案将满足此要求?
- A. 使用 AWS Global Accelerator 在现有的 Site-to-Site VPN 连接上部署加速器。
- B. 部署中转网关和新的加速 Site-to-Site VPN 连接。
- C. 将现有的 Site-to-Site VPN 连接替换为使用 IPv6 的新 Site-to-Site VPN 连接。
- D. 将现有的 Site-to-Site VPN 连接替换为 AWS PrivateLink 连接。
答案: B
解析: 问题涉及Site-to-Site VPN连接使用的网络路径中存在过度延迟。AWS建议使用传输网关和加速的Site-to-Site VPN连接来提高性能并减少延迟。该解决方案集中了连接,并为多个VPC和本地网络提供了更高效的路由机制。其他选项不能直接解决延迟问题,或者不适合替换现有设置。
第 27 题 · 题号 667 · 多选
一家公司使用 AWS Site-to-Site VPN 连接来加密公司本地位置与单个 VPC 之间的流量。Site-to-Site VPN 连接使用两个带有公有 VIF 的 1 Gbps AWS Direct Connect 连接。该公司计划在同一 AWS 区域中再添加 15 个 VPC。公司必须保持与 Site-to-Site VPN 连接当前为本地位置和新 VPC 之间的每个连接提供的相同加密级别。新连接不得使用公有 IP 地址。Site-to-Site VPN 连接的带宽将保持小于当前预置的速度。哪种步骤组合将以最少的运营开销满足这些要求?(选择三个。
- A. 创建中转网关和 Direct Connect 网关。将中转网关与 Direct Connect 网关关联。将所有新的 VPC 连接到中转网关。
- B. 对于每个新的 VPC,请为 Direct Connect 网关创建一个新的 Direct Connect 私有 VIF。将所有 VPC 与 Direct Connect 网关关联。
- C. 为中转网关分配私有 IP CIDR 块。
- D. 为中转网关分配公有 IP CIDR 块。
- E. 创建到 Direct Connect 网关的中转 VIF。创建 Site-to-Site VPN 专用 IP VPN 连接。
- F. 创建公共 VI创建 Site-to-Site VPN 公共 IP VPN 连接。
答案: A, C, E
解析: 为了在满足需求的同时实现最少的操作开销,最佳解决方案是使用中转网关(transit gateway)和Direct Connect网关的组合。这将确保本地位置与多个VPC之间的安全且可扩展的连接。此外,分配私有IP CIDR块确保连接不使用公共IP,符合要求。最后,创建一个中转虚拟接口(transit VIF)并建立使用私有IP地址的站点到站点VPN,确保流量加密而不依赖公共IP。 选项A、C和E通过提供一个可扩展、安全且操作高效的解决方案,避免了使用公共IP,同时减少了管理复杂性,满足了所有条件。
第 28 题 · 题号 668 · 单选
一家公司想要分析 TCP 互联网流量。流量源自公司 VPC 中的 Amazon EC2 实例。EC2 实例通过 NAT 网关启动连接。该公司希望捕获有关流量的数据,包括源和目标 IP 地址、端口以及流量 TCP 段的前 8 个字节。公司需要收集、存储和分析所有必需的数据点。哪种解决方案可以满足这些要求?
- A. 将 EC2 实例配置为 VPC 流量镜像源。在流量镜像目标上部署软件,将数据转发到 Amazon CloudWatch Logs。使用 CloudWatch Logs Insights 分析数据
- B. 将NAT网关配置为VPC流量镜像源。在流量镜像目标上部署软件,将数据转发到 Amazon S3 存储桶。使用 Amazon Athena 分析数据。
- C. 为 EC2 实例启用 VPC 流日志。指定默认格式并将 Amazon CloudWatch Logs 设置为日志目标。使用 CloudWatch Logs Insights 分析流日志数据。
- D. 为 EC2 实例启用 VPC 流日志。指定自定义格式并将 Amazon S3 设置为日志目标。使用 Amazon Athena 分析流日志数据。
答案: B
解析: 需求是要捕获详细的TCP流量数据,包括源和目标IP地址、端口以及TCP段的前8个字节。VPC流量镜像是专门用于捕获此类详细网络流量的工具。在选项中,只有选项B将NAT网关配置为流量镜像源,并在流量镜像目标上部署软件以将捕获的数据转发到Amazon S3存储桶,然后可以使用Amazon Athena进行分析。该解决方案满足了捕获、存储和分析TCP流量数据的所有要求。
第 29 题 · 题号 669 · 单选
一家公司注意到 VPC 流日志数据显示,部分公司流量正在访问恶意网站。该公司识别出正在向恶意网站发送流量的 Amazon EC2 实例,并确定该实例上运行的应用程序已遭到破坏。类似的安全事件过去在公司发生过多次。公司此前通过阻止恶意网站来应对安全事件。该公司需要一个可扩展的解决方案,以防止未来再次发生类似的安全事件。哪种解决方案将以最小的运营开销满足此要求?
- A. 在 VPC 中设置一个 EC2 实例来运行防火墙软件。将所有流量路由通过该防火墙 EC2 实例。在防火墙实例上维护一份已知恶意网站的列表。禁用该防火墙实例的源和目标检查。
- B. 在有问题的EC2实例前设置应用程序负载均衡器(ALB)。在EC2实例上启用AWS WAF。
- C. 在有问题的 EC2 实例前设置一个应用程序负载均衡器(ALB)。在 ALB 上启用 AWS WAF。
- D. 设置一个 Amazon Route 53 DNS Firewall 规则组。创建一个仅包含应用程序正常运行所必须通信的域名的域名列表。将该域名列表添加到规则组中,并把规则组与 VPC 关联。
答案: D
解析: 选项D是最佳选择,因为Amazon Route 53 DNS Firewall是一项托管服务,以最少的运营开销提供可扩展的保护。通过创建一个仅包含应用程序需要通信的域名的域名列表(白名单方法)并将其与VPC关联,来自EC2实例的所有对恶意网站的DNS查询都将在DNS级别被阻止。这可以防止实例解析并连接到恶意域名。选项A需要手动维护防火墙实例和列表(开销较高)。选项B在技术上是不正确的,因为AWS WAF不能直接在EC2实例上启用。选项C在ALB上启用WAF,但只能在应用层保护HTTP/HTTPS流量,并不能防止所有到恶意站点的出站流量。DNS Firewall在VPC级别工作,自动扩展,无需基础设施维护。
第 30 题 · 题号 670 · 单选
一家公司在单个 VPC 中托管多个工作负载,该 VPC 包含公有子网和私有子网。公司建立了一条 AWS Direct Connect 连接,以提供公司本地网络与 VPC 之间的连接。公司在其 AWS 账户中购买了一个域名。该域名需要解析为私有 Application Load Balancer(ALB),用于处理来自公司网络的请求。该域名需要解析为公有 ALB,用于处理来自互联网的请求。哪种解决方案能满足这些要求?
- A. 为该域名创建一个 Amazon CloudFront 分发。
创建一个 AWS Lambda@Edge 函数,用于检查每个请求,并将来自互联网的请求路由到公共 ALB。
配置该 Lambda@Edge 函数,将来自公司网络的请求路由到私有 ALB。
为该域名创建一个 Amazon Route 53 公共托管区域。
在其中添加一条 A 记录,将其配置为指向该 CloudFront 分发的别名。
- B. 为该域名创建一个 Amazon Route 53 公共托管区域。包含一个指向公共 ALB 的别名记录。
为该域名创建一个 Route 53 私有托管区域。包含一个指向私有 ALB 的别名记录。
在该 VPC 上配置一个 Route 53 入站解析器端点。将公司网络的 DNS 配置为将该域名的查询转发到该端点。
- C. 为该域名创建一个 Amazon Route 53 公共托管区。包含一个指向公共 ALB 的别名记录。再为该域名创建一个指向私有 ALB 的别名记录。将一个基于地理位置的路由策略与公司网络的 CIDR 范围相关联。
- D. 在每个私有子网中部署新的 Amazon EC2 实例作为 DNS 服务器。配置 DNS 服务器,使其对来自互联网的请求返回公有 ALB 的 IP 地址。配置 DNS 服务器,使其对公司网络的请求返回私有 ALB 的 IP 地址。配置一个公有 Amazon Route 53 入站解析器,将该域名的所有请求转发到 EC2 实例。启用客户端 IP 保留。
答案: B
解析: 选项B是正确的答案,因为它使用AWS Route 53实现了分视域DNS(split-horizon DNS),这是此类场景的标准AWS架构模式。它创建两个托管区域:一个公共托管区域,配置别名指向公共ALB(用于互联网请求);一个私有托管区域,配置别名指向私有ALB(用于内部请求)。VPC上的Route 53入站解析器终端节点允许公司本地网络(通过Direct Connect)将DNS查询转发到AWS,并从私有托管区域获取响应。这样,本地用户获得私有ALB的IP地址,而互联网用户获得公共ALB的IP地址。选项A使用CloudFront和Lambda@Edge增加了不必要的复杂性。选项C错误地使用了带CIDR范围的地理位置路由,这不适用于分视域DNS。选项D过于复杂,当原生Route 53功能可以解决这个问题时,却使用了非标准的自定义DNS服务器架构。