Q75 — AWS SAA-C03 第16章

第 75/100 题 | ← 返回第16章

Q1275. 一家公司有一个应用程序在 VPC 中私有子网内的 Amazon EC2 实例上运行。这些实例访问同一 AWS 区域内 Amazon S3 存储桶中的数据。该 VPC 在公有子网中包含一个 NAT 网关,用于访问 S3 存储桶。该公司希望通过替换 NAT 网关来降低成本,同时又不影响安全性或冗余性。哪种解决方案可以满足这些要求?

正确答案: C. 用网关 VPC 端点替换 NAT 网关。

解析

正确的解决方案必须能够降低成本,同时确保访问同一 AWS 区域内 S3 存储桶的 EC2 实例的安全性和冗余性。让我们评估一下每个选项:正确答案:C. 用网关 VPC 端点替换 NAT 网关。为什么选项 C 是最佳选择:成本效益:NAT 网关会产生小时费用 + 数据传输费用(出站流量约 0.045 美元/GB)。S3 的网关 VPC 端点无需额外费用(仅按通过端点处理的每 GB 数据收取少量费用,但这通常比 NAT 网关费用便宜)。安全性和冗余性:网关 VPC 终端节点提供对 S3 的私密、安全访问,无需遍历公共互联网。默认高可用性(AWS 跨可用区管理冗余)。访问 S3 无需互联网网关或 NAT 网关。简化架构:无需使用公有子网 + NAT 网关来处理 S3 流量。流量保留在 AWS 主干网内,从而改善延迟和安全性。其他选择为何失败:A. 用 NAT 实例替换 NAT 网关。成本节省有限:NAT 实例(基于 EC2)对于非常低的流量可能更便宜,但它们需要手动扩展、修补和冗余管理。不如网关端点可靠(没有内置 AZ 故障转移)。仍然需要支付 EC2 费用:对于中等/高流量,全天候运行 EC2 实例可能并不比 NAT 网关便宜。B. 用互联网网关替换 NAT 网关。不安全和不正确的用例:互联网网关提供公共互联网访问,但目标是避免将 EC2 实例暴露给互联网。不会降低成本(仍然需要 NAT 才能让私有子网实例访问 S3)。D. 用 AWS Direct Connect 连接替换 NAT 网关。过度且昂贵:Direct Connect 用于混合云连接(本地到 AWS),而不是用于同一区域内的 S3 访问。高昂的设置和维护成本(专用网络电路)。主要比较:要求网关 VPC 端点 (C)其他选项降低成本(无 NAT 网关费用)(NAT 实例 = EC2 成本;IGW/Direct Connect = 无节省)维护安全性(私有 AWS 网络)(IGW = 公共互联网暴露)确保冗余(AWS 管理的 AZ 故障转移)(NAT 实例 = 手动 HA 设置)简化架构(无需公共子网)(NAT 实例 = 管理开销)结论:选项 C(网关 VPC 端点)是唯一的解决方案:消除 NAT 网关成本,同时保持流量私密。无需人工干预即可保持高可用性。通过使用 AWS 的内部网络优化性能。最终答案:C