PracticeCF

ANS-C01 题库 · 最新 50 题免费预览(第 5/5 页)

ANS-C01(AWS Certified Advanced Networking Specialty (ANS-C01))最新题库第 41–50 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 690 题。

第 41 题 · 题号 681 · 单选

一家公司在网络负载均衡器(NLB)后面的 Amazon EC2 实例上托管企业网站。NLB 有一个 TLS 监听器。该公司希望使用 AWS WAF 来增强网站的安全性。哪种解决方案可以满足此要求?

答案: B

解析: AWS WAF 不能直接与网络负载均衡器(NLB)关联。AWS WAF 仅与特定 AWS 服务集成:CloudFront、应用负载均衡器(ALB)、API Gateway、AWS AppSync 和 Amazon Cognito。由于 NLB 不支持 AWS WAF,因此正确的解决方案是将 NLB 替换为应用负载均衡器(ALB),然后将 AWS WAF Web ACL 与 ALB 关联。选项 A、C 和 D 都是错误的,因为 AWS WAF 不能直接与弹性 IP、NLB 或 EC2 实例关联。
第 42 题 · 题号 682 · 单选

一名网络工程师在两个可用区中部署了一个应用程序负载均衡器(ALB)。存在一个目标组。第一个可用区中有四个 Amazon EC2 实例目标,第二个可用区中有六个 EC2 实例目标。在测试期间,网络工程师注意到第一个可用区中的目标接收了 40% 的流量。第二个可用区中的目标接收了 60% 的流量。网络工程师需要更新配置以防止流量跨可用区传输。网络工程师希望实现可用区之间 50% 的流量分配。哪种解决方案能满足这些要求?

答案: A

解析: 对于应用程序负载均衡器(ALB),跨可用区负载均衡是在目标组级别配置的,而不是在ALB级别。在当前场景中,跨可用区负载均衡是启用的,它会按每个可用区中目标数量的比例来分配流量(4:6的比例 = 40%:60%)。通过在目标组上禁用跨可用区负载均衡,每个ALB节点将只把流量路由到其所在可用区内的目标。由于ALB在已启用的可用区之间平均分配传入流量,这将实现50/50的流量分配,并按要求防止流量跨可用区传输。
第 43 题 · 题号 683 · 单选

一家公司使用 AWS Organizations 中的一个组织来管理许多托管大量 VPC 和工作负载的 AWS 账户。该公司在数据中心和 AWS 之间有一条 AWS Direct Connect 连接。该公司在中央网络账户中使用中转网关(transit gateway)将工作负载 VPC 连接到数据中心。该公司希望使用每个请求者账户 VPC 上附加的标签信息来自动标记每个中转网关附件。该公司在每个账户中配置一个 IAM 角色。该公司为 IAM 角色分配从 VPC 检索所需标签数据的权限,以及一个允许中央网络账户中的主体调用该 IAM 角色的信任策略。以下哪种解决方案能满足这些要求?

答案: D

解析: AWS Network Manager 是专门设计用于跨多个 AWS 账户管理和监控中转网关的工具。当创建新的中转网关附件时,Network Manager 会生成事件,这些事件可以通过 EventBridge 规则捕获。然后,Lambda 函数可以承担请求者账户中的 IAM 角色(使用跨账户角色承担),以检索 VPC 标签并将其应用于中转网关附件。这是此用例的正确架构。
第 44 题 · 题号 684 · 单选

一家公司需要构建与其内部工单系统的集成。该集成需要一个 AWS Lambda 函数。Lambda 函数需要查询作为内部工单系统一部分的 REST API。该工单系统的 REST API 只能通过位于公司 VPC 私有子网中的应用程序负载均衡器 (ALB) 进行访问。该公司使用以下基础设施即代码 (IaC) 部署 Lambda 函数:<img src="https://img.examtopics.com/aws-certified-advanced-networking-specialty-ans-c01/image2.png"> IaC 部署成功,但部署的 Lambda 函数在尝试访问工单系统时超时。公司如何使 Lambda 函数能够访问工单系统?

答案: D

解析: 当Lambda函数需要访问VPC内的资源(例如位于私有子网中的ALB)时,必须为其配置VPC设置。Lambda函数需要部署在VPC内的私有子网中,并配置适当的安全组以便与ALB通信。选项D正确,因为向Lambda函数资源添加vpc_config部分并配置适当的安全组ID和私有子网ID将使该函数能够访问ALB。选项A(PrivateLink)不正确,因为PrivateLink用于公开服务,而不是使Lambda能够访问内部服务。选项B不正确,因为将Lambda函数附加到ALB目标组允许ALB调用Lambda函数,而不是相反。选项C不正确,因为Lambda函数安全组上的入站规则不会影响到ALB的出站连接。
第 45 题 · 题号 685 · 单选

一家安全公司拥有一个域,该域的 DNS 记录存储在 Amazon Route 53 公有托管区域中。该公司已为该域配置了 DNS Security Extensions (DNSSEC) 签名。该域没有子域。一名网络工程师必须禁用该域的 DNSSEC 签名。该网络工程师不得导致任何 DNS 中断。哪种解决方案能满足这些要求?

答案: C

第 46 题 · 题号 686 · 单选

一家全球网络服务提供商为其客户部署托管的 AWS Direct Connect 连接。该公司希望将这些连接的监控集成到其现有的工单系统中。工单系统运行在该公司 VPC 中的多个 EC2 实例上。工单系统使用 REST API。工单系统必须以最小延迟接收事件。该公司预计每天平均接收 1 个事件。该公司希望使用其现有的基础设施即代码(IaC)工具来配置监控集成解决方案。哪种解决方案将以最具成本效益的方式满足这些要求?

答案: A

解析: 选项 A 是最具成本效益且满足延迟要求的方案。EventBridge 提供事件驱动的近实时处理,因此延迟极低。由于每天预计只有 1 个事件,Lambda 每天只会被调用一次,因此成本极低。EventBridge 规则和 Lambda 函数都可以通过 CloudFormation 或 Terraform 等 IaC 工具进行配置。选项 B 和 C 涉及每分钟轮询一次,这是浪费资源的,并且会增加成本(每天 1440 次调用 vs 1 次)。选项 D 增加了不必要的 DynamoDB 复杂性,提高了成本和延迟。
第 47 题 · 题号 687 · 单选

一位网络工程师负责维护公司的 AWS 基础设施。该网络工程师使用 AWS Transit Gateway 设置了中心辐射型(hub-and-spoke)架构。该网络工程师创建了一个共享服务 VPC,以集中访问接口 VPC 终端节点。该公司使用 AWS Organizations 在一个组织内管理多个团队的 AWS 账户。公司中每个团队都有一个单独的账户和 VPC。所有团队账户都需要访问这些接口 VPC 终端节点。该网络工程师需要一种解决方案,以授予每个账户所需的最小访问权限。每个团队的账户必须只能访问已授权的接口 VPC 终端节点列表。该解决方案必须对当前架构的影响最小。哪种解决方案能够以最低的运营开销满足这些要求?

答案: D

解析: 选择D选项,因为VPC终端节点策略是控制访问接口VPC终端节点的最具运营效率的方式。终端节点策略是直接附加到每个终端节点的基于资源的策略,允许网络工程师通过默认拒绝的规则精确指定哪些AWS账户(主体)有权访问每个服务。这种方法不需要额外的基础设施(无需额外的VPC、终端节点或中转网关路由表),可以通过AWS Organizations很好地与团队账户一起扩展,并且对现有架构的影响最小。与其他选项相比:A需要创建多个VPC和复杂的路由(运营开销高);B依赖于使用基于CIDR规则的安全组(粒度不够细且难以扩展);C需要复制终端节点(运营开销和成本极高)。终端节点策略正是为这种授予最小必需访问权限的场景而设计的。
第 48 题 · 题号 688 · 多选

一家公司正在建立其本地数据中心与AWS之间的AWS Direct Connect连接。该公司当前在其AWS账户中有一个VPC。本地数据中心使用172.16.0.0/16 CIDR块,VPC使用10.1.1.0/24 CIDR块。该公司将该Direct Connect连接关联到一个私有虚拟接口(VIF)。网络工程师收到报告称,从公司本地数据中心中的主机到部署在公司VPC中的Amazon EC2实例的SSH通信失败。网络工程师进行调查后发现VIF处于正常运行状态,BGP对等会话已正确建立。网络工程师应采取哪些步骤来排查此问题?(选择三项)

答案: A, D, E

解析: 正确答案是A、D和E。选项A是关键,因为使用BGP的AWS Direct Connect要求VPC路由表必须包含本地网络(172.16.0.0/16)的路由,同时本地设备的路由表也必须包含VPC子网(10.1.1.0/24)的路由。如果这些路由缺失,流量将无法在两个方向传输。选项D是必要的,因为VPC网络ACL是无状态的,必须明确允许本地CIDR块的入站和出站SSH(端口22)流量。选项E是必需的,因为安全组必须允许来自本地网络前缀(172.16.0.0/16)对EC2实例的入站SSH访问。选项B和C与BGP社区标签相关,社区标签用于高级流量工程,但对于基本的SSH连接不是必需的。选项F是不正确的,因为安全组是有状态的——如果允许入站SSH,返回流量会自动允许,而且这里的问题是到EC2的入站SSH,而不是出站。
第 49 题 · 题号 689 · 多选

一家游戏公司在单个 AWS 区域运营业务。该公司的架构包含一个应用负载均衡器(ALB)以及位于 Auto Scaling 组中的 Amazon EC2 实例,用于支持前端应用程序。该公司将 AWS WAF 与 ALB 集成使用。ALB 附加了一个安全组。该公司使用具有有状态规则的 AWS Network Firewall。该公司已设置了网络访问控制列表(NACL)。该公司希望自动阻止违反特定规则的游戏用户访问。公司希望临时阻止问题用户的访问,阻断时长为 1 到 2 小时。该公司的软件能够识别问题用户的源 IP 地址。该公司已创建了一个无服务器解决方案,用于将 IP 地址存储在 Amazon DynamoDB 中。该公司希望利用其现有的无服务器架构自动阻止问题用户。哪种解决方案能够以最具可扩展性的方式满足这些要求?(请选择两项。)

答案: A, E

解析: 选项A是正确的,因为AWS WAF IP集是阻止IP地址的最具可扩展性和标准化的方法,并且公司已经将AWS WAF与ALB集成。无服务器解决方案可以自动更新IP集以添加有问题的IP地址,拒绝规则将阻止来自这些地址的流量。选项E是正确的,因为AWS Network Firewall支持可以丢弃来自特定IP地址流量的IP集和无状态规则。由于公司已经使用AWS Network Firewall,因此添加由无服务器解决方案更新的无状态规则具有高度可扩展性。选项B不可扩展,因为网络ACL对规则有限制,并且频繁修改它们的效率很低。选项C是不正确的,因为安全组无法根据特定IP地址阻止流量(它们是有状态的,与实例相关联,而不是用于IP阻止)。选项D是不正确的,因为公司希望阻止访问,而不是将流量重定向到另一个API。
第 50 题 · 题号 690 · 单选

一家公司需要将其本地网络连接到 us-east-1 区域中的一个 VPC。该连接必须支持最大传输单元(MTU)为 9,000 字节,并且必须具备高可用性。哪种解决方案能够以最具成本效益的方式满足这些要求?

答案: C

上一页 12345