ANS-C01 题库 · 最新 50 题免费预览(第 1/5 页)
ANS-C01(AWS Certified Advanced Networking Specialty (ANS-C01))最新题库第 1–10 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 690 题。
第 1 题 · 题号 641 · 单选
一家公司在本地客户网关和中转网关之间有多个 AWS Site-to-Site VPN 连接。该公司的应用程序使用 IPv4 通过 VPN 连接进行通信。该公司已将 VPC 更新为双堆栈,并希望过渡到仅对新工作负载使用 IPv6。当公司尝试通过现有 VPN 连接进行通信时,IPv6 流量将失败。哪种解决方案将以最少的运营开销提供 IPv6 支持?
- A. 创建支持 IPv6 的新 Site-to-Site VPN 连接。
- B. 创建一个新的 Site-to-Site VPN 连接到运行开源软件的自行管理的 Amazon EC2 实例。
- C. 更新现有的 Site-to-Site VPN 连接以支持 IPv6。
- D. 将本地客户网关的公有 IP 地址从 IPv4 更新为 IPv6。
答案: A
解析: 现有的AWS Site-to-Site VPN连接不支持IPv6,因此无法直接更新它们。创建一个新的支持IPv6的Site-to-Site VPN连接(选项A)与部署和管理自我管理的EC2实例(选项B)或重新配置客户网关的IP地址(选项D)相比,操作复杂性最低。选项C无效,因为AWS不允许更新现有VPN连接以添加IPv6支持。
第 2 题 · 题号 642 · 单选
一家公司在 AWS 上的单个 VPC 中运行工作负载。该公司的架构包含多个用于 AWS 服务的接口 VPC 终端节点,包括 Amazon CloudWatch Logs 和 AWS Key Management Service (AWS KMS)。终端节点配置为使用共享安全组。安全组不用于任何其他工作负载或资源。在对环境进行安全审查后,该公司确定共享安全组过于宽松。该公司希望使与安全组关联的规则更具限制性。对安全组规则的更改不得阻止 VPC 中的资源通过接口 VPC 终端节点使用 AWS 服务。更改必须防止不必要的访问。安全组当前使用以下规则: • 入站 - 规则 1 协议:TCP - 端口:443 - 源:0.0.0.0/0 - • 入站 - 规则 2 协议:TCP - 端口:443 - 源:VPC CIDR - • 出站 - 规则 1 协议:全部 - 端口:全部 - 目标:0.0.0.0/0 - 公司应删除哪些规则以满足这些要求?
- A. 出站 - 规则 2
- B. 入站 - 规则 1 和出站 - 规则 1
- C. 入站 - 规则 2 和出站 - 规则 1
- D. 出站 - 规则 1
答案: B
解析: 公司希望在确保VPC中的资源仍能通过接口VPC端点使用AWS服务的前提下,使安全组规则更加严格。入站规则1允许来自任何来源(0.0.0.0/0)的443端口流量,这过于宽松。接口VPC端点只需要来自VPC内部(VPC CIDR)的流量,因此可以删除此规则。出站规则1允许到任何目的地(0.0.0.0/0)的所有流量,这对于接口VPC端点来说是不必要的,因为它们只与AWS服务通信。因此,删除入站规则1和出站规则1可以在保持必要访问的同时让安全组更加严格。
第 3 题 · 题号 643 · 单选
一家公司在一个 AWS 账户中的两个 AWS 区域中部署了一个应用程序。该公司在每个区域都有一个 VPC。VPC 使用不重叠的私有 CIDR 范围。该公司需要将两个 VPC 连接到单个本地数据中心以测试应用程序。该应用程序需要高达 800 Mbps 的吞吐量。网络工程师需要在 VPC 和本地数据中心之间建立连接。哪种解决方案将以最少的运营开销满足此要求?
- A. 为数据中心订购 2 Gbps Direct Connect 连接。在每个 VPC 中配置一个虚拟私有网关。为每个虚拟私有网关创建一个私有 VIF,并将虚拟私有网关与 Direct Connect 连接关联。在 VPC 路由表和数据中心路由器中配置静态路由。
- B. 为数据中心订购 2 Gbps Direct Connect 连接。在每个 VPC 中配置一个虚拟私有网关。为每个虚拟私有网关创建一个私有 VIF,并将虚拟私有网关与 Direct Connect 连接关联。在私有 VIF 和数据中心之间配置开放最短路径优先 (OSPF) 路由。
- C. 在每个 VPC 中配置客户网关和虚拟私有网关在数据中心和每个 VPC 之间配置 AWS Site-to-Site VPN 连接在每个 VPC 路由表中配置静态路由以指向数据中心中的子网。
- D. 在每个 VPC 中配置客户网关和虚拟私有网关。在数据中心和每个 VPC 之间配置 AWS Site-to-Site VPN 连接。配置 VPC 和数据中心之间的 BGP 路由。
答案: D
解析: 需求指定了将两个VPC连接到本地数据中心,并且要求最少的操作负担。使用带有BGP路由的AWS站点到站点VPN可以高效满足这一需求。BGP是一种动态路由协议,减少了手动配置,并能自动调整路由,提供最少的操作负担。此外,AWS站点到站点VPN支持高达1.25 Gbps的吞吐量,完全满足800 Mbps的需求。
第 4 题 · 题号 644 · 单选
一家公司拥有多个 VPC,其子网使用 IPv4。从 VPC 到 Internet 的流量使用 NAT 网关。该公司希望过渡到 IPv6。网络工程师在现有测试 VPC 中创建多个仅限 IPv6 的子网。网络工程师将具有 IPv6 地址的新 Amazon EC2 实例部署到其中一个子网中。在测试过程中,网络工程师发现新的 EC2 实例无法通过 Internet 与纯 IPv4 服务通信。网络工程师需要启用 IPv6 EC2 实例才能与仅限 IPv4 的服务进行通信。哪种解决方案将满足此要求?
- A. 为仅 IPv6 子网启用 DNS64。更新仅限 IPv6 的子网的路由表,以通过 NAT 网关发送流量。
- B. 为测试 VPC 启用 NAT64。重新配置现有 NAT 网关以支持 IPv6。
- C. 为新的 EC2 实例启用 DNS64。创建支持 IPv6 的新仅出口 Internet 网关。
- D. 为每个路由表启用 NAT64。创建同时支持 IPv4 和 IPv6 的新 NAT 网关。
答案: A
第 5 题 · 题号 645 · 多选
一家公司正在将其 Internet VPN 连接迁移到专用的 AWS Direct Connect 连接。该公司需要设置 Direct Connect 连接,以便在传输过程中对所有网络通信进行加密。哪种步骤组合将满足此要求?(选择三个。
- A. 在请求 MACsec 端口时创建新的 Direct Connect 连接。
- B. 创建 MACsec 连接关联密钥名称 (CKN) 和连接关联密钥 (CAK) 对。将该对与每个新连接相关联。
- C. 更新本地路由器以使用 MACsec 以及共享的连接关联密钥名称 (CKN) 和连接关联密钥 (CAK) 对。
- D. 为 IPsec 连接创建共享密钥。
- E. 配置新的 Direct Connect 网关。将共享密钥与新的 Direct Connect 网关关联。
- F. 在本地路由器上设置 IPsec。将共享密钥与 IPsec 配置相关联。
答案: A, B, C
解析: 为了确保通过AWS Direct Connect的所有网络通信在传输过程中加密,解决方案必须结合MACsec(第2层加密)和正确的配置。选项A涉及为新的Direct Connect连接请求启用了MACsec的端口。选项B描述了创建MACsec的连接关联密钥名称(CKN)和连接关联密钥(CAK)对,并将其与连接相关联。选项C确保本地路由器更新为使用MACsec和共享的CKN/CAK对。这些步骤共同实现了本地基础设施与AWS之间的MACsec加密。选项D、E和F涉及IPsec,但Direct Connect本身并不原生支持IPsec,并且在正确配置MACsec的情况下是不必要的。
第 6 题 · 题号 646 · 单选
一家公司在多个 VPC 中运行工作负载。该公司需要从本地数据中心安全地访问其中一个名为 VPC-A 的 VPC 中的工作负载。网络工程师设置与中转网关的 AWS Site-to-Site VPN 连接。网络工程师为连接配置动态路由,通信正常工作。最近,VPC-A 的拥有者向 VPC 添加了另一个 CIDR 范围。VPC-A 拥有者创建了使用其他 CIDR 范围的工作负载。该公司的本地网络无法访问新的工作负载。网络工程师需要解决网络连接问题,并确保将来向 VPC 添加额外的 VPC CIDR 范围时,连接不会受到影响。哪种解决方案将以最高的运营效率满足这些要求?
- A. 配置 VPC-A 到 VPN 连接路由表的路由传播。
- B. 手动更新 VPN 连接路由表以包含新的 CIDR 范围。
- C. 配置 Amazon EventBridge 规则,以便在规则匹配 VPC-A CIDR 范围的更新时调用 AWS Lambda 函数。配置 Lambda 函数以更新 VPN 连接路由表。
- D. 配置 Amazon CloudWatch 警报,以便在 VPC-A CIDR 范围有更新时调用 AWS Lambda 函数。配置 Lambda 函数以更新 VPN 连接路由表。重新启动 VPN 隧道。
答案: A
解析: 最有效的解决方案是为VPC-A配置到VPN附加路由表的路由传播。路由传播会自动使用添加到VPC-A的新CIDR范围更新路由表,确保将来添加其他CIDR范围时,连接不会受到影响。这种方法消除了手动干预或复杂自动化脚本的需要,使其既可靠又高效。
第 7 题 · 题号 647 · 单选
一家总部位于美国的公司正在将其业务扩展到欧洲。网络工程师需要通过在 eu-west-1 区域中设置新的中心辐射型架构来扩展公司的网络基础设施。网络工程师使用中转网关对等连接将 eu-west-1 中的新资源连接到 us-east-1 区域中的现有环境。每个 AWS 区域中的中心辐射型架构都包括一个检查 VPC,该 VPC 使用 AWS Network Firewall 集中检查每个区域的流量。为了降低成本,网络工程师决定使用发起流量的区域中的 Inspection VPC 来检查区域间流量。网络工程师为每个区域相应地配置中转网关路由表。当网络工程师测试新架构时,每个区域内的通信都会按预期进行。但是,网络工程师发现区域间通信无法正常工作。网络工程师必须解决区域间通信问题。哪种解决方案将满足此要求?
- A. 在中转网关对等连接上配置开放最短路径优先 (OSPF) 路由,以将 VPC CIDR 块从每个区域传播到远程对等体。
- B. 使用 AWS Resource Access Manager (AWS RAM) 在中转网关之间共享访问权限。启用 Allow sharing with anyone (允许与任何人共享) 设置。
- C. 通过确保请求和响应都由同一检查 VPC 进行检查,防止检查 VPC 中的非对称路由
- D. 在检查 VPC 的两个中转网关挂载上启用 Appliance (设备) 模式。
答案: D
解析: 场景中描述的问题与由于检查 VPC 设置和路由导致的跨区域通信无法正常工作有关。在传输网关附件上为检查 VPC 启用设备模式,确保流量遵循对称路径,这在使用带有 AWS Network Firewall 的检查 VPC 时是必要的。如果不启用设备模式,可能会发生不对称路由,因为返回流量可能不会遵循与原始流量相同的路径。这将破坏检查过程并导致区域之间的通信问题。
第 8 题 · 题号 648 · 单选
公司需要捕获和记录基于 Nitro 的 Amazon EC2 实例的流量,以符合法规要求。该公司的网络团队准备了一个解决方案,该解决方案支持 VPC 流量镜像,并将流量发送到 Auto Scaling 组中的第二组 EC2 实例。网络团队在流量将发送到的 EC2 实例前面添加了一个网络负载均衡器 (NLB)。但是,该解决方案不会将任何镜像流量发送到 NLB 后面的 EC2 实例。网络团队应如何配置流量镜像以使用 NLB 终端节点?
- A. 选择 NLB 作为流量镜像的源。使用 UDP 侦听器。
- B. 选择 NLB 作为流量镜像的目标。使用 TCP 侦听器和 UDP 侦听器。
- C. 选择 NLB 作为流量镜像的目标。使用 TCP 侦听器。
- D. 选择 NLB 作为流量镜像的目标。使用 UDP 侦听器。
答案: D
解析: 正确答案是 D,因为在 VPC 流量镜像的上下文中,网络负载均衡器 (NLB) 需要被选为镜像流量的目标。此外,流量镜像与 UDP 监听器配合工作,而不是 TCP,这使得这个配置选项是合适的。其他涉及 TCP 或错误配置的选项将无法正确处理镜像流量。
第 9 题 · 题号 649 · 多选
一家公司在 us-east-1 区域中有 5 个 VPC。该公司在 us-east-1 中托管了一个内部 Web 应用程序。该公司的一个名为 VPC-A 的 VPC 需要连接到外部合作伙伴的 AWS 环境。合作伙伴的环境位于合作伙伴托管公司 Web 应用程序的新版本的同一 AWS 区域。合作伙伴在名为 VPC-B 的 VPC 中托管其应用程序版本。该公司在 VPC-A 中有 Amazon EC2 实例,需要连接到 VPC-B 中的 Web 应用程序:网络工程师注意到合作伙伴的 VPC-B 和公司的 VPC-A 使用相同的 IP 空间。网络工程师需要一个解决方案,以允许 EC2 实例连接到 Web 应用程序。该解决方案不得对公司或合作伙伴的现有环境产生负面影响。网络工程师应采取哪些步骤组合来满足这些要求?(选择两个。
- A. 在 VPC-A 和 VPC-B 之间建立 VPC 对等连接。
- B. 确保合作伙伴创建在 VPC-B 中使用 Network Load Balancer 的 VPC 终端节点服务。
- C. 在 VPC-A 中部署一个 VPC 终端节点,该终端节点使用合作伙伴共享的 VPC 终端节点服务。
- D. 将新的可路由 VPC CIDR 块作为辅助 CIDR 块部署到 VPC-A 和 VPC-B。在 VPC-A 中部署公有 NAT 网关。
- E. 在 VPC-A 和 VPC-B 之间建立 AWS Site-to-Site VPN 连接。
答案: B, C
解析: 问题涉及连接两个具有重叠IP空间的VPC(VPC-A和VPC-B)。重叠的IP空间使得直接进行VPC对等连接或路由变得不可能,因为会导致IP冲突。最佳解决方案是使用AWS PrivateLink,它允许VPC之间的私有连接,而无需将流量暴露给公共互联网或更改现有的IP空间。选项B建议合作伙伴在VPC-B中创建一个使用网络负载均衡器的VPC终端节点服务,从而使VPC-B能够安全地暴露其服务。选项C涉及在VPC-A中部署一个VPC终端节点,该终端节点连接到由合作伙伴共享的VPC终端节点服务。此组合避免了IP冲突,并确保了安全通信。其他选项,如VPC对等连接(A)、辅助CIDR块与NAT网关(D)或站点到站点VPN(E),要么无法解决IP重叠问题,要么引入了不必要的复杂性。
第 10 题 · 题号 650 · 单选
公司在 Application Load Balancer (ALB) 后面的 Amazon EC2 实例上托管应用程序。这些实例是 Amazon EC2 Auto Scaling 组的一部分。为了遵守新的安全标准,该公司必须捕获所有应用程序访问数据,包括服务器响应代码、请求路径、延迟和客户端 IP 地址。该公司还需要查询捕获的数据以进行性能分析。哪种解决方案将满足这些要求?
- A. 在 ALB 子网上启用 VPC 流日志。将日志存储到 Amazon S3 存储桶。使用 Amazon Athena 查询 S3 存储桶中的日志。
- B. 在所有 EC2 弹性网络接口上配置 Amazon VPC 流量镜像。从私有子网中部署第三方监控设备AWS Marketplace。使用 Amazon Data Firehose 将所有镜像流量发送到监控设备。直接从监控设备查询日志。
- C. 在 EC2 实例上配置 Amazon CloudWatch 详细监控包括所有可用日志。使用 Amazon Data Firehose 将所有收集的日志发送到 Amazon S3 存储桶。直接从 S3 存储桶查询数据。
- D. 在 ALB 上启用访问日志。将日志存储在 Amazon S3 存储桶中。使用 Amazon Athena 查询 S3 存储桶中的日志。
答案: D
解析: 问题要求捕获所有应用程序访问数据,包括服务器响应代码、请求路径、延迟和客户端IP地址,同时还需要能够进行查询以进行性能分析。选项D是正确的选择,因为启用ALB的访问日志可以直接捕获发送到负载均衡器的所有HTTP/HTTPS请求详细信息,完全符合需求。日志存储在S3桶中,并且可以使用Amazon Athena高效查询。其他选项要么捕获不完整或无关的数据(例如,A中的VPC流日志),要么引入不必要的复杂性(例如,B中的流量镜像),要么无法完全满足日志记录和查询需求(例如,C中的CloudWatch详细监控)。