Q83 — AWS SAA-C03 第14章
第 83/100 题 | ← 返回第14章
Q1083.一家公司正在推出一款新应用程序,该应用程序将托管在 Amazon EC2 实例上.解决方案架构师需要设计一个解决方案,不允许来自互联网的公共 IPv4 访问.但是,该解决方案必须允许 EC2 实例发出出站 IPv4 互联网请求.初始设计方案显示,EC2 实例将位于两个可用区中的两个私有子网中.整个架构必须具有高可用性.解决方案架构师应该如何改变架构以满足这些要求?
- A. 在两个可用区的公有子网中部署 NAT 网关.为每个私有子网创建并配置一个路由表. ✓
- B. 在两个可用区的公共子网中部署互联网网关.为私有子网创建并配置共享路由表.
- C. 在两个可用区的公共子网中部署 NAT 网关.为私有子网创建并配置共享路由表.
- D. 在两个可用区的公共子网中部署仅出口互联网网关.为每个私有子网创建并配置一个路由表.
正确答案: A. 在两个可用区的公有子网中部署 NAT 网关.为每个私有子网创建并配置一个路由表.
解析
为了设计一个满足以下要求的解决方案:不允许从互联网对 EC2 实例进行公共 IPv4 访问,但允许它们发出出站 IPv4 互联网请求,并确保高可用性,让我们评估每个选项:A. 在两个可用区的公有子网中部署 NAT 网关.为每个私有子网创建并配置一个路由表.就将 NAT 网关部署在公共子网中而言,此选项是正确的.NAT 网关允许出站互联网访问,同时阻止入站互联网访问.为每个私有子网配置一个路由表也是保持隔离和控制的良好做法.B. 在两个可用区的公共子网中部署互联网网关.为私有子网创建并配置共享路由表.互联网网关允许直接访问互联网,这违反了不允许从互联网进行公共 IPv4 访问的要求.私有子网的共享路由表可能会导致对路由的控制不够精细.C. 在两个可用区的公共子网中部署 NAT 网关.为私有子网创建并配置共享路由表.尽管在公共子网中部署 NAT 网关是正确的,但对私有子网使用共享路由表并不理想,因为它可能会减少对路由的控制并可能带来安全风险.D. 在两个可用区的公共子网中部署仅出口互联网网关.为每个私有子网创建并配置一个路由表.仅出口互联网网关允许出站互联网流量,但不允许入站流量,这与 NAT 网关类似.但是,它们通常用于需要出站访问但不需要 NAT 网关的附加功能(如端口转发、静态 IP 地址等)的场景.考虑到这些要求,NAT 网关将更加通用和合适.最好的解决办法是:A. 在两个可用区的公有子网中部署 NAT 网关.为每个私有子网创建并配置一个路由表.此架构可确保私有子网中的 EC2 实例无法从互联网访问,但仍可通过 NAT 网关发出出站互联网请求.为每个私有子网配置一个路由表可保持隔离和控制.