Q95 — AWS SAA-C03 第15章

第 95/100 题 | ← 返回第15章

Q1195. 一家公司在本地运营着一组服务器,并在其 AWS Organizations 的组织中运营着一组 Amazon EC2 实例。该公司的 AWS 账户包含数百个 VPC。该公司希望将其 AWS 账户连接到其本地网络。AWS Site-to-Site VPN 连接已与单个 AWS 账户建立。该公司希望控制哪些 VPC 可以与其他 VPC 通信。哪些步骤组合能够以最少的操作努力实现这一控制水平?(选择三个。)

正确答案: A. 在 AWS 账户中创建一个 Transit Gateway。使用 AWS 资源访问管理器 (AWS RAM) 跨账户共享 Transit Gateway。, B. 配置到所有 VPC 和 VPN 的连接。, C. 设置中转网关路由表。将 VPC 和 VPN 与路由表关联。

解析

为了实现将 AWS 账户连接到本地网络的目标,同时以最少的操作工作量控制哪些 VPC 可以相互通信,以下步骤组合最为合适:A. 在 AWS 账户中创建一个 Transit Gateway。使用 AWS 资源访问管理器 (AWS RAM) 跨账户共享 Transit Gateway。原因:Transit Gateway 充当 VPC 和本地网络之间流量路由的中心枢纽。通过在一个 AWS 账户中创建 Transit Gateway 并使用 AWS RAM 跨账户共享,您可以集中管理网络连接并降低运营开销。B. 配置到所有 VPC 和 VPN 的连接。原因:要将 VPC 和 VPN 连接到 Transit Gateway,您需要创建连接。这允许 Transit Gateway 在这些资源之间路由流量。配置这些连接是实现 VPC 与本地网络之间通信的必要步骤。C. 设置 Transit Gateway 路由表。将 VPC 和 VPN 与路由表关联。原因:Transit 网关路由表控制着流量在连接的 VPC 和 VPN 之间的路由方式。通过设置这些路由表并将 VPC 和 VPN 与其关联,您可以精确控制哪些 VPC 可以相互通信以及与本地网络通信。这为网络流量管理提供了必要的粒度。为什么其他选项不适合:D. 在 VPC 之间配置 VPC 对等连接。不足之处:VPC 对等连接允许两个 VPC 之间直接通信,但对于数百个 VPC 来说,其扩展性不佳。管理大量 VPC 的对等连接将非常复杂,且操作繁琐。此外,VPC 对等连接本身并不能提供集中控制 VPC 与本地网络之间通信的方法。E. 配置 VPC 和 VPN 之间的连接。原因:VPC 和 VPN 之间的直接连接无法利用 Transit Gateway 的集中路由功能。这需要为每个 VPC 和 VPN 单独管理连接,从而增加运维复杂性和工作量。F. 在 VPC 和 VPN 上设置路由表。原因:虽然在 VPC 和 VPN 上设置路由表对于路由流量至关重要,但它无法提供 Transit Gateway 提供的集中式控制和管理。管理数百个 VPC 和 VPN 上的路由表既复杂又容易出错。结论:步骤 A、B 和 C 的组合利用了 Transit Gateway 的集中路由功能和 AWS RAM 的资源共享功能,以最少的运营工作量实现所需的控制级别。这种方法简化了网络管理,并为流量路由提供了必要的粒度。