Q70 — AWS SAA-C03 第16章
第 70/100 题 | ← 返回第16章
Q1270. 一家公司在新的 VPC 中的私有子网中托管了一个 Amazon EC2 实例。该 VPC 还拥有一个公有子网,该公有子网的默认路由设置为指向互联网网关。该私有子网没有出站互联网访问权限。EC2 实例需要能够从外部供应商下载每月的安全更新。然而,该公司必须阻止任何从互联网发起的连接。哪种解决方案可以满足这些要求?
- A. 配置私有子网路由表以使用互联网网关作为默认路由。
- B. 在公有子网中创建 NAT 网关。配置私有子网路由表,使用 NAT 网关作为默认路由。 ✓
- C. 在私有子网中创建 NAT 实例。配置私有子网路由表,以使用 NAT 实例作为默认路由。
- D. 在私有子网中创建 NAT 实例。配置私有子网路由表以使用互联网网关作为默认路由。
正确答案: B. 在公有子网中创建 NAT 网关。配置私有子网路由表,使用 NAT 网关作为默认路由。
解析
正确的解决方案必须允许私有子网的 EC2 实例下载安全更新(出站互联网访问),同时阻止所有入站互联网流量。分析如下:正确答案:B. 在公有子网中创建 NAT 网关。配置私有子网路由表,使用 NAT 网关作为默认路由。为什么选项 B 是最佳选择:提供出站互联网访问(仅限):NAT 网关(网络地址转换)允许私有子网中的实例发起到互联网的出站连接(例如,下载安全更新)。由于私有子网没有公有 IP 或互联网网关路由,因此来自互联网的入站流量会被阻止。公共子网中的正确位置:NAT 网关必须位于公共子网中(通过互联网网关路由到互联网)才能访问互联网。私有子网的路由表已更新,以将所有出站流量(0.0.0.0/0)发送到 NAT 网关。托管和可扩展:AWS 管理 NAT 网关(与自管理 NAT 实例不同),确保高可用性和自动扩展。其他选择为何失败:A. 将私有子网路由表配置为使用互联网网关作为默认路由。不安全:这会将私有子网暴露给入站互联网流量(违反阻止外部连接的要求)。私有子网不应该直接访问互联网。C. 在私有子网中创建 NAT 实例。配置私有子网路由表,以使用 NAT 实例作为默认路由。放置位置不正确:NAT 实例必须位于公有子网(而非私有子网)才能访问互联网。自管理:NAT 实例需要手动扩展、修补和处理故障转移(与 NAT 网关不同)。D. 在私有子网中创建 NAT 实例。配置私有子网路由表以使用互联网网关作为默认路由。矛盾且不安全:私有子网中的 NAT 实例无法访问互联网(没有通往 IGW 的路由)。直接在私有子网路由表中使用互联网网关会将其暴露给入站流量。关键概念:需求解决方案出站互联网访问(私有子网)公共子网中的 NAT 网关(或 NAT 实例)阻止入站互联网流量私有子网中没有公共 IP 或 IGW 路由高可用性和可扩展性使用 AWS 管理的 NAT 网关(而非自管理 NAT 实例)最终架构:公共子网:包含 NAT 网关(带有弹性 IP)。路由表:0.0.0.0/0 互联网网关。私有子网:包含 EC2 实例(无公共 IP)。路由表:0.0.0.0/0 NAT网关。这确保了:EC2 可以下载更新(出站)。无入站互联网访问(安全)。最终答案:B