ANS-C01 题库 · 最新 50 题免费预览(第 5/5 页)
ANS-C01(AWS Certified Advanced Networking Specialty (ANS-C01))最新题库第 41–50 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 690 题。
第 41 题 · 题号 681 · 单选
一家公司在网络负载均衡器(NLB)后面的 Amazon EC2 实例上托管企业网站。NLB 有一个 TLS 监听器。该公司希望使用 AWS WAF 来增强网站的安全性。哪种解决方案可以满足此要求?
- A. 将弹性 IP 地址附加到 NLB。将 AWS WAF Web ACL 与弹性 IP 地址关联。
- B. 将 NLB 替换为应用程序负载均衡器(ALB),并将 AWS WAF Web ACL 与该 ALB 关联。
- C. 将 AWS WAF Web ACL 与 NLB 关联。
- D. 将 AWS WAF Web ACL 关联到位于 NLB 后面的 EC2 实例。
答案: B
解析: AWS WAF 不能直接与网络负载均衡器(NLB)关联。AWS WAF 仅与特定 AWS 服务集成:CloudFront、应用负载均衡器(ALB)、API Gateway、AWS AppSync 和 Amazon Cognito。由于 NLB 不支持 AWS WAF,因此正确的解决方案是将 NLB 替换为应用负载均衡器(ALB),然后将 AWS WAF Web ACL 与 ALB 关联。选项 A、C 和 D 都是错误的,因为 AWS WAF 不能直接与弹性 IP、NLB 或 EC2 实例关联。
第 42 题 · 题号 682 · 单选
一名网络工程师在两个可用区中部署了一个应用程序负载均衡器(ALB)。存在一个目标组。第一个可用区中有四个 Amazon EC2 实例目标,第二个可用区中有六个 EC2 实例目标。在测试期间,网络工程师注意到第一个可用区中的目标接收了 40% 的流量。第二个可用区中的目标接收了 60% 的流量。网络工程师需要更新配置以防止流量跨可用区传输。网络工程师希望实现可用区之间 50% 的流量分配。哪种解决方案能满足这些要求?
- A. 禁用目标组的跨区域负载均衡。
- B. 禁用ALB的跨可用区负载均衡。
- C. 对第一个可用区中的所有目标禁用跨可用区负载均衡。
- D. 禁用第二个可用区中所有目标的跨可用区负载均衡。
答案: A
解析: 对于应用程序负载均衡器(ALB),跨可用区负载均衡是在目标组级别配置的,而不是在ALB级别。在当前场景中,跨可用区负载均衡是启用的,它会按每个可用区中目标数量的比例来分配流量(4:6的比例 = 40%:60%)。通过在目标组上禁用跨可用区负载均衡,每个ALB节点将只把流量路由到其所在可用区内的目标。由于ALB在已启用的可用区之间平均分配传入流量,这将实现50/50的流量分配,并按要求防止流量跨可用区传输。
第 43 题 · 题号 683 · 单选
一家公司使用 AWS Organizations 中的一个组织来管理许多托管大量 VPC 和工作负载的 AWS 账户。该公司在数据中心和 AWS 之间有一条 AWS Direct Connect 连接。该公司在中央网络账户中使用中转网关(transit gateway)将工作负载 VPC 连接到数据中心。该公司希望使用每个请求者账户 VPC 上附加的标签信息来自动标记每个中转网关附件。该公司在每个账户中配置一个 IAM 角色。该公司为 IAM 角色分配从 VPC 检索所需标签数据的权限,以及一个允许中央网络账户中的主体调用该 IAM 角色的信任策略。以下哪种解决方案能满足这些要求?
- A. 配置 AWS Identity and Access Management Access Analyzer 以监控传输网关的新附件。配置 IAM Access Analyzer 以调用 AWS Systems Manager 运行手册,该运行手册承担请求方账户中的 IAM 角色并使用所需信息标记附件。
- B. 配置一个 SCP 来监控中转网关的新附件。配置该 SCP,在请求附件的账户中调用 AWS CloudFormation 堆栈模板来标记该附件。
- C. 配置 Amazon VPC IP 地址管理器(IPAM)并注册中转网关。配置 IPAM,以便当中转网关为新的挂载请求新的 IP 地址时,运行 AWS CDK 函数。配置 CDK 函数以代入请求者账户中的 IAM 角色,并使用所需信息标记挂载。
- D. 配置 AWS Network Manager 并注册中转网关。创建一个 Amazon EventBridge 规则,用于接收来自 Network Manager 的包含所需信息的附件通知,并调用一个在请求者账户中承担 IAM 角色的 AWS Lambda 函数。配置该 Lambda 函数为附件添加标签。
答案: D
解析: AWS Network Manager 是专门设计用于跨多个 AWS 账户管理和监控中转网关的工具。当创建新的中转网关附件时,Network Manager 会生成事件,这些事件可以通过 EventBridge 规则捕获。然后,Lambda 函数可以承担请求者账户中的 IAM 角色(使用跨账户角色承担),以检索 VPC 标签并将其应用于中转网关附件。这是此用例的正确架构。
第 44 题 · 题号 684 · 单选
一家公司需要构建与其内部工单系统的集成。该集成需要一个 AWS Lambda 函数。Lambda 函数需要查询作为内部工单系统一部分的 REST API。该工单系统的 REST API 只能通过位于公司 VPC 私有子网中的应用程序负载均衡器 (ALB) 进行访问。该公司使用以下基础设施即代码 (IaC) 部署 Lambda 函数:<img src="https://img.examtopics.com/aws-certified-advanced-networking-specialty-ans-c01/image2.png"> IaC 部署成功,但部署的 Lambda 函数在尝试访问工单系统时超时。公司如何使 Lambda 函数能够访问工单系统?
- A. 创建一个 AWS PrivateLink 终端节点服务,并将该服务暴露给 Lambda 函数。
- B. 通过创建一个新的 aws_lb_target_group_attachment 资源,将 Lambda 函数附加到 ALB 的目标组。配置该资源以同时引用 ALB 的 ARN 和 Lambda 函数的 ARN。
- C. 更新 Lambda 函数的安全组,以包含允许来自 VPC 流量的相应入站规则。
- D. 在 Lambda 函数资源中添加一个 vpc_config 部分。将 vpc_config 部分配置为包含一个或多个安全组 ID,以及一个或多个允许访问 ALB 的私有子网 ID。
答案: D
解析: 当Lambda函数需要访问VPC内的资源(例如位于私有子网中的ALB)时,必须为其配置VPC设置。Lambda函数需要部署在VPC内的私有子网中,并配置适当的安全组以便与ALB通信。选项D正确,因为向Lambda函数资源添加vpc_config部分并配置适当的安全组ID和私有子网ID将使该函数能够访问ALB。选项A(PrivateLink)不正确,因为PrivateLink用于公开服务,而不是使Lambda能够访问内部服务。选项B不正确,因为将Lambda函数附加到ALB目标组允许ALB调用Lambda函数,而不是相反。选项C不正确,因为Lambda函数安全组上的入站规则不会影响到ALB的出站连接。
第 45 题 · 题号 685 · 单选
一家安全公司拥有一个域,该域的 DNS 记录存储在 Amazon Route 53 公有托管区域中。该公司已为该域配置了 DNS Security Extensions (DNSSEC) 签名。该域没有子域。一名网络工程师必须禁用该域的 DNSSEC 签名。该网络工程师不得导致任何 DNS 中断。哪种解决方案能满足这些要求?
- A. 禁用 DNSSEC 签名。删除资源记录签名 (RRSIG) 记录。等待 RRSIG 记录的 TTL 过期。停用密钥签名密钥 (KSK)。
- B. 停用密钥签名密钥(KSK)。等待 KSK 记录的生存时间(TTL)到期。禁用 DNSSEC 签名。
- C. 删除父域中的指定签名者(DS)记录。等待 DS 记录的 TTL 过期。禁用 DNSSEC 签名。停用密钥签名密钥(KSK)。
- D. 停用密钥签名密钥 (KSK)。删除该域的指定签名者 (DS) 记录。等待 DS 记录的 TTL 到期。禁用 DNSSEC 签名。
答案: C
第 46 题 · 题号 686 · 单选
一家全球网络服务提供商为其客户部署托管的 AWS Direct Connect 连接。该公司希望将这些连接的监控集成到其现有的工单系统中。工单系统运行在该公司 VPC 中的多个 EC2 实例上。工单系统使用 REST API。工单系统必须以最小延迟接收事件。该公司预计每天平均接收 1 个事件。该公司希望使用其现有的基础设施即代码(IaC)工具来配置监控集成解决方案。哪种解决方案将以最具成本效益的方式满足这些要求?
- A. 配置一个 Amazon EventBridge 规则,将事件发送到 AWS Lambda 函数。配置该 Lambda 函数以处理事件,并将事件发送到工单系统的 REST API。
- B. 在 Amazon CloudWatch 中配置一个定时事件,每分钟运行一次 AWS Lambda 函数。配置该函数轮询 AWS API 以检测 Direct Connect 连接状态的变化。配置该函数在检测到状态变化时,通过工单系统的 REST API 提交工单。
- C. 编写一个脚本,通过轮询 AWS API 来检测 Direct Connect 连接状态的变化,并向票务系统的 REST API 提交工单。将该脚本部署到票务系统的 EC2 实例上。通过操作系统配置,将脚本设置为每分钟运行一次。
- D. 配置一个 Amazon EventBridge 规则,将事件直接发送到一个 Amazon DynamoDB 表。使用 Amazon DynamoDB Streams 将事件发送到一个 AWS Lambda 函数。配置该函数以处理事件,并将事件发送到票务系统的 REST API。
答案: A
解析: 选项 A 是最具成本效益且满足延迟要求的方案。EventBridge 提供事件驱动的近实时处理,因此延迟极低。由于每天预计只有 1 个事件,Lambda 每天只会被调用一次,因此成本极低。EventBridge 规则和 Lambda 函数都可以通过 CloudFormation 或 Terraform 等 IaC 工具进行配置。选项 B 和 C 涉及每分钟轮询一次,这是浪费资源的,并且会增加成本(每天 1440 次调用 vs 1 次)。选项 D 增加了不必要的 DynamoDB 复杂性,提高了成本和延迟。
第 47 题 · 题号 687 · 单选
一位网络工程师负责维护公司的 AWS 基础设施。该网络工程师使用 AWS Transit Gateway 设置了中心辐射型(hub-and-spoke)架构。该网络工程师创建了一个共享服务 VPC,以集中访问接口 VPC 终端节点。该公司使用 AWS Organizations 在一个组织内管理多个团队的 AWS 账户。公司中每个团队都有一个单独的账户和 VPC。所有团队账户都需要访问这些接口 VPC 终端节点。该网络工程师需要一种解决方案,以授予每个账户所需的最小访问权限。每个团队的账户必须只能访问已授权的接口 VPC 终端节点列表。该解决方案必须对当前架构的影响最小。哪种解决方案能够以最低的运营开销满足这些要求?
- A. 为每个团队账户创建一个独立的共享服务 VPC。在每个 VPC 中包含该团队有权使用的接口 VPC 端点。使用唯一的传输网关路由表将每个团队的工作负载 VPC 连接到该团队的共享服务 VPC。
- B. 将安全组应用于共享服务 VPC 中的接口 VPC 终端节点。配置每个安全组,仅允许被授权使用该安全组所包含终端节点的团队分支 VPC 的 CIDR 块通过。
- C. 为每个有权访问服务的团队创建一个唯一的接口 VPC 终端节点。更新共享服务 VPC 的路由,使每个团队的 CIDR 块只能访问该团队有权访问的终端节点集。
- D. 将终端节点策略与每个接口 VPC 终端节点关联。在每个策略中,拒绝除来自授权访问相应服务的账户的流量之外的所有流量。
答案: D
解析: 选择D选项,因为VPC终端节点策略是控制访问接口VPC终端节点的最具运营效率的方式。终端节点策略是直接附加到每个终端节点的基于资源的策略,允许网络工程师通过默认拒绝的规则精确指定哪些AWS账户(主体)有权访问每个服务。这种方法不需要额外的基础设施(无需额外的VPC、终端节点或中转网关路由表),可以通过AWS Organizations很好地与团队账户一起扩展,并且对现有架构的影响最小。与其他选项相比:A需要创建多个VPC和复杂的路由(运营开销高);B依赖于使用基于CIDR规则的安全组(粒度不够细且难以扩展);C需要复制终端节点(运营开销和成本极高)。终端节点策略正是为这种授予最小必需访问权限的场景而设计的。
第 48 题 · 题号 688 · 多选
一家公司正在建立其本地数据中心与AWS之间的AWS Direct Connect连接。该公司当前在其AWS账户中有一个VPC。本地数据中心使用172.16.0.0/16 CIDR块,VPC使用10.1.1.0/24 CIDR块。该公司将该Direct Connect连接关联到一个私有虚拟接口(VIF)。网络工程师收到报告称,从公司本地数据中心中的主机到部署在公司VPC中的Amazon EC2实例的SSH通信失败。网络工程师进行调查后发现VIF处于正常运行状态,BGP对等会话已正确建立。网络工程师应采取哪些步骤来排查此问题?(选择三项)
- A. 确保本地网络的通告路由存在于 VPC 路由表中。确保 VPC 的子网存在于本地网络设备的路由表中。
- B. 确保客户网关路由器的 BGP 团体标签通告配置正确。
- C. 确保客户网关路由器在其接收到的前缀中接受 BGP 社区标签。
- D. 确保 VPC 网络 ACL 允许本地网络前缀的入站和出站流量。
- E. 确保 EC2 实例的安全组允许来自本地网络前缀的入站 SSH 通信。
- F. 确保 EC2 实例的安全组允许来自本地网络前缀的出站 SSH 通信。
答案: A, D, E
解析: 正确答案是A、D和E。选项A是关键,因为使用BGP的AWS Direct Connect要求VPC路由表必须包含本地网络(172.16.0.0/16)的路由,同时本地设备的路由表也必须包含VPC子网(10.1.1.0/24)的路由。如果这些路由缺失,流量将无法在两个方向传输。选项D是必要的,因为VPC网络ACL是无状态的,必须明确允许本地CIDR块的入站和出站SSH(端口22)流量。选项E是必需的,因为安全组必须允许来自本地网络前缀(172.16.0.0/16)对EC2实例的入站SSH访问。选项B和C与BGP社区标签相关,社区标签用于高级流量工程,但对于基本的SSH连接不是必需的。选项F是不正确的,因为安全组是有状态的——如果允许入站SSH,返回流量会自动允许,而且这里的问题是到EC2的入站SSH,而不是出站。
第 49 题 · 题号 689 · 多选
一家游戏公司在单个 AWS 区域运营业务。该公司的架构包含一个应用负载均衡器(ALB)以及位于 Auto Scaling 组中的 Amazon EC2 实例,用于支持前端应用程序。该公司将 AWS WAF 与 ALB 集成使用。ALB 附加了一个安全组。该公司使用具有有状态规则的 AWS Network Firewall。该公司已设置了网络访问控制列表(NACL)。该公司希望自动阻止违反特定规则的游戏用户访问。公司希望临时阻止问题用户的访问,阻断时长为 1 到 2 小时。该公司的软件能够识别问题用户的源 IP 地址。该公司已创建了一个无服务器解决方案,用于将 IP 地址存储在 Amazon DynamoDB 中。该公司希望利用其现有的无服务器架构自动阻止问题用户。哪种解决方案能够以最具可扩展性的方式满足这些要求?(请选择两项。)
- A. 创建一个新的 AWS WAF IP 集,无服务器解决方案会更新该 IP 集。引入一条 AWS WAF 拒绝规则,以阻止来自该 IP 集中任何地址的流量。
- B. 配置无服务器解决方案以修改网络 ACL,从而阻止来自问题用户 IP 地址的流量。
- C. 配置无服务器解决方案,以修改 ALB 安全组来阻止来自问题用户 IP 地址的流量。
- D. 创建一个由无服务器解决方案更新的新 AWS WAF IP 集。创建一个 AWS WAF 规则,将与该 IP 集匹配的来源流量重定向到无服务器解决方案的新 API。
- E. 创建一个 AWS Network Firewall 无状态规则,以丢弃来自问题用户 IP 地址的流量。配置无服务器解决方案,以便使用问题用户的 IP 地址更新新规则。
答案: A, E
解析: 选项A是正确的,因为AWS WAF IP集是阻止IP地址的最具可扩展性和标准化的方法,并且公司已经将AWS WAF与ALB集成。无服务器解决方案可以自动更新IP集以添加有问题的IP地址,拒绝规则将阻止来自这些地址的流量。选项E是正确的,因为AWS Network Firewall支持可以丢弃来自特定IP地址流量的IP集和无状态规则。由于公司已经使用AWS Network Firewall,因此添加由无服务器解决方案更新的无状态规则具有高度可扩展性。选项B不可扩展,因为网络ACL对规则有限制,并且频繁修改它们的效率很低。选项C是不正确的,因为安全组无法根据特定IP地址阻止流量(它们是有状态的,与实例相关联,而不是用于IP阻止)。选项D是不正确的,因为公司希望阻止访问,而不是将流量重定向到另一个API。
第 50 题 · 题号 690 · 单选
一家公司需要将其本地网络连接到 us-east-1 区域中的一个 VPC。该连接必须支持最大传输单元(MTU)为 9,000 字节,并且必须具备高可用性。哪种解决方案能够以最具成本效益的方式满足这些要求?
- A. 使用 AWS Site-to-Site VPN 创建两个 VPN。使用两个连接到同一 VPC 中两个虚拟专用网关的连接。
- B. 使用 AWS Site-to-Site VPN 创建两个 VPN。使用两个连接到具有 VPC 挂载的单个中转网关。
- C. 创建一个多站点、非冗余的 AWS Direct Connect 部署。使用两条 Direct Connect 连接连接到两个不同的 Direct Connect 位置。
- D. 创建一个多站点、冗余的 AWS Direct Connect 部署。使用两条 Direct Connect 连接接入一个 Direct Connect 站点,再使用两条连接接入第二个 Direct Connect 站点。
答案: C