Q37 — AWS SAA-C03 第13章

第 37/100 题 | ← 返回第13章

Q937. 解决方案架构师需要将公司的企业网络连接到其 VPC,以允许本地访问其 AWS 资源。该解决方案必须在网络层和会话层对企业网络和 VPC 之间的所有流量进行加密。该解决方案还必须提供安全控制,以防止 AWS 和本地系统之间不受限制的访问。哪种解决方案可以满足这些要求?

正确答案: C. 配置 AWS Site-to-Site VPN 以连接到 VPC。配置路由表条目以将流量从本地引导到 VPC。配置实例安全组和网络 ACL 以仅允许来自本地的所需流量。

解析

满足要求的解决方案是:C. 配置 AWS Site-to-Site VPN 以连接到 VPC。配置路由表条目以将流量从本地引导到 VPC。配置实例安全组和网络 ACL 以仅允许来自本地的所需流量。原因如下:网络层加密:站点到站点 VPN 使用 IPsec 隧道在企业网络和 VPC 之间建立安全连接,提供网络层加密。会话层加密:您可以通过为 VPC 内运行的特定应用程序或服务在会话层配置 TLS/SSL 加密来进一步增强安全性。安全控制:路由表条目控制本地和 VPC 之间的流量。实例安全组和网络 ACL 提供精细的访问控制,仅允许来自本地系统的必要流量。受限访问:通过配置安全组和网络 ACL,您可以防止 AWS 与本地系统之间的不受限制的访问,确保只有授权的流量可以通过。为什么其他选择不太合适:A. 配置 AWS Direct Connect 以连接到 VPC。配置 VPC 路由表以根据需要允许和拒绝 AWS 和本地之间的流量。虽然 Direct Connect 提供了专用连接,但它本身并不提供网络层加密。您需要配置其他安全措施(例如 VPN 或 IPsec)来实现加密。B. 创建 IAM 策略,仅允许从一组定义的公司 IP 地址访问 AWS 管理控制台。使用 IAM 策略和角色根据工作职责限制用户访问。此方法侧重于用户访问控制,但不解决网络层加密问题,也不提供对本地和 VPC 之间流量的精细控制。D. 配置 AWS Transit Gateway 以连接到 VPC。配置路由表条目以将流量从本地引导到 VPC。配置实例安全组和网络 ACL 以仅允许来自本地的所需流量。Transit Gateway 主要用于连接多个 VPC,而不是用于在本地和单个 VPC 之间建立安全连接。虽然您可以将 Transit Gateway 与 VPN 一起使用,但它会增加复杂性,并且可能不是此场景的最有效解决方案。总之:选项 C 提供了最全面的解决方案,用于将企业网络连接到 VPC,满足网络层和会话层的加密要求,并提供细粒度的安全控制以限制 AWS 和本地系统之间的访问。