PracticeCF

ANS-C01 题库 · 最新 50 题免费预览(第 1/5 页)

ANS-C01(AWS Certified Advanced Networking Specialty (ANS-C01))最新题库第 1–10 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 690 题。

第 1 题 · 题号 641 · 单选

一家公司在本地客户网关和中转网关之间有多个 AWS Site-to-Site VPN 连接。该公司的应用程序使用 IPv4 通过 VPN 连接进行通信。该公司已将 VPC 更新为双堆栈,并希望过渡到仅对新工作负载使用 IPv6。当公司尝试通过现有 VPN 连接进行通信时,IPv6 流量将失败。哪种解决方案将以最少的运营开销提供 IPv6 支持?

答案: A

解析: 现有的AWS Site-to-Site VPN连接不支持IPv6,因此无法直接更新它们。创建一个新的支持IPv6的Site-to-Site VPN连接(选项A)与部署和管理自我管理的EC2实例(选项B)或重新配置客户网关的IP地址(选项D)相比,操作复杂性最低。选项C无效,因为AWS不允许更新现有VPN连接以添加IPv6支持。
第 2 题 · 题号 642 · 单选

一家公司在 AWS 上的单个 VPC 中运行工作负载。该公司的架构包含多个用于 AWS 服务的接口 VPC 终端节点,包括 Amazon CloudWatch Logs 和 AWS Key Management Service (AWS KMS)。终端节点配置为使用共享安全组。安全组不用于任何其他工作负载或资源。在对环境进行安全审查后,该公司确定共享安全组过于宽松。该公司希望使与安全组关联的规则更具限制性。对安全组规则的更改不得阻止 VPC 中的资源通过接口 VPC 终端节点使用 AWS 服务。更改必须防止不必要的访问。安全组当前使用以下规则: • 入站 - 规则 1 协议:TCP - 端口:443 - 源:0.0.0.0/0 - • 入站 - 规则 2 协议:TCP - 端口:443 - 源:VPC CIDR - • 出站 - 规则 1 协议:全部 - 端口:全部 - 目标:0.0.0.0/0 - 公司应删除哪些规则以满足这些要求?

答案: B

解析: 公司希望在确保VPC中的资源仍能通过接口VPC端点使用AWS服务的前提下,使安全组规则更加严格。入站规则1允许来自任何来源(0.0.0.0/0)的443端口流量,这过于宽松。接口VPC端点只需要来自VPC内部(VPC CIDR)的流量,因此可以删除此规则。出站规则1允许到任何目的地(0.0.0.0/0)的所有流量,这对于接口VPC端点来说是不必要的,因为它们只与AWS服务通信。因此,删除入站规则1和出站规则1可以在保持必要访问的同时让安全组更加严格。
第 3 题 · 题号 643 · 单选

一家公司在一个 AWS 账户中的两个 AWS 区域中部署了一个应用程序。该公司在每个区域都有一个 VPC。VPC 使用不重叠的私有 CIDR 范围。该公司需要将两个 VPC 连接到单个本地数据中心以测试应用程序。该应用程序需要高达 800 Mbps 的吞吐量。网络工程师需要在 VPC 和本地数据中心之间建立连接。哪种解决方案将以最少的运营开销满足此要求?

答案: D

解析: 需求指定了将两个VPC连接到本地数据中心,并且要求最少的操作负担。使用带有BGP路由的AWS站点到站点VPN可以高效满足这一需求。BGP是一种动态路由协议,减少了手动配置,并能自动调整路由,提供最少的操作负担。此外,AWS站点到站点VPN支持高达1.25 Gbps的吞吐量,完全满足800 Mbps的需求。
第 4 题 · 题号 644 · 单选

一家公司拥有多个 VPC,其子网使用 IPv4。从 VPC 到 Internet 的流量使用 NAT 网关。该公司希望过渡到 IPv6。网络工程师在现有测试 VPC 中创建多个仅限 IPv6 的子网。网络工程师将具有 IPv6 地址的新 Amazon EC2 实例部署到其中一个子网中。在测试过程中,网络工程师发现新的 EC2 实例无法通过 Internet 与纯 IPv4 服务通信。网络工程师需要启用 IPv6 EC2 实例才能与仅限 IPv4 的服务进行通信。哪种解决方案将满足此要求?

答案: A

第 5 题 · 题号 645 · 多选

一家公司正在将其 Internet VPN 连接迁移到专用的 AWS Direct Connect 连接。该公司需要设置 Direct Connect 连接,以便在传输过程中对所有网络通信进行加密。哪种步骤组合将满足此要求?(选择三个。

答案: A, B, C

解析: 为了确保通过AWS Direct Connect的所有网络通信在传输过程中加密,解决方案必须结合MACsec(第2层加密)和正确的配置。选项A涉及为新的Direct Connect连接请求启用了MACsec的端口。选项B描述了创建MACsec的连接关联密钥名称(CKN)和连接关联密钥(CAK)对,并将其与连接相关联。选项C确保本地路由器更新为使用MACsec和共享的CKN/CAK对。这些步骤共同实现了本地基础设施与AWS之间的MACsec加密。选项D、E和F涉及IPsec,但Direct Connect本身并不原生支持IPsec,并且在正确配置MACsec的情况下是不必要的。
第 6 题 · 题号 646 · 单选

一家公司在多个 VPC 中运行工作负载。该公司需要从本地数据中心安全地访问其中一个名为 VPC-A 的 VPC 中的工作负载。网络工程师设置与中转网关的 AWS Site-to-Site VPN 连接。网络工程师为连接配置动态路由,通信正常工作。最近,VPC-A 的拥有者向 VPC 添加了另一个 CIDR 范围。VPC-A 拥有者创建了使用其他 CIDR 范围的工作负载。该公司的本地网络无法访问新的工作负载。网络工程师需要解决网络连接问题,并确保将来向 VPC 添加额外的 VPC CIDR 范围时,连接不会受到影响。哪种解决方案将以最高的运营效率满足这些要求?

答案: A

解析: 最有效的解决方案是为VPC-A配置到VPN附加路由表的路由传播。路由传播会自动使用添加到VPC-A的新CIDR范围更新路由表,确保将来添加其他CIDR范围时,连接不会受到影响。这种方法消除了手动干预或复杂自动化脚本的需要,使其既可靠又高效。
第 7 题 · 题号 647 · 单选

一家总部位于美国的公司正在将其业务扩展到欧洲。网络工程师需要通过在 eu-west-1 区域中设置新的中心辐射型架构来扩展公司的网络基础设施。网络工程师使用中转网关对等连接将 eu-west-1 中的新资源连接到 us-east-1 区域中的现有环境。每个 AWS 区域中的中心辐射型架构都包括一个检查 VPC,该 VPC 使用 AWS Network Firewall 集中检查每个区域的流量。为了降低成本,网络工程师决定使用发起流量的区域中的 Inspection VPC 来检查区域间流量。网络工程师为每个区域相应地配置中转网关路由表。当网络工程师测试新架构时,每个区域内的通信都会按预期进行。但是,网络工程师发现区域间通信无法正常工作。网络工程师必须解决区域间通信问题。哪种解决方案将满足此要求?

答案: D

解析: 场景中描述的问题与由于检查 VPC 设置和路由导致的跨区域通信无法正常工作有关。在传输网关附件上为检查 VPC 启用设备模式,确保流量遵循对称路径,这在使用带有 AWS Network Firewall 的检查 VPC 时是必要的。如果不启用设备模式,可能会发生不对称路由,因为返回流量可能不会遵循与原始流量相同的路径。这将破坏检查过程并导致区域之间的通信问题。
第 8 题 · 题号 648 · 单选

公司需要捕获和记录基于 Nitro 的 Amazon EC2 实例的流量,以符合法规要求。该公司的网络团队准备了一个解决方案,该解决方案支持 VPC 流量镜像,并将流量发送到 Auto Scaling 组中的第二组 EC2 实例。网络团队在流量将发送到的 EC2 实例前面添加了一个网络负载均衡器 (NLB)。但是,该解决方案不会将任何镜像流量发送到 NLB 后面的 EC2 实例。网络团队应如何配置流量镜像以使用 NLB 终端节点?

答案: D

解析: 正确答案是 D,因为在 VPC 流量镜像的上下文中,网络负载均衡器 (NLB) 需要被选为镜像流量的目标。此外,流量镜像与 UDP 监听器配合工作,而不是 TCP,这使得这个配置选项是合适的。其他涉及 TCP 或错误配置的选项将无法正确处理镜像流量。
第 9 题 · 题号 649 · 多选

一家公司在 us-east-1 区域中有 5 个 VPC。该公司在 us-east-1 中托管了一个内部 Web 应用程序。该公司的一个名为 VPC-A 的 VPC 需要连接到外部合作伙伴的 AWS 环境。合作伙伴的环境位于合作伙伴托管公司 Web 应用程序的新版本的同一 AWS 区域。合作伙伴在名为 VPC-B 的 VPC 中托管其应用程序版本。该公司在 VPC-A 中有 Amazon EC2 实例,需要连接到 VPC-B 中的 Web 应用程序:网络工程师注意到合作伙伴的 VPC-B 和公司的 VPC-A 使用相同的 IP 空间。网络工程师需要一个解决方案,以允许 EC2 实例连接到 Web 应用程序。该解决方案不得对公司或合作伙伴的现有环境产生负面影响。网络工程师应采取哪些步骤组合来满足这些要求?(选择两个。

答案: B, C

解析: 问题涉及连接两个具有重叠IP空间的VPC(VPC-A和VPC-B)。重叠的IP空间使得直接进行VPC对等连接或路由变得不可能,因为会导致IP冲突。最佳解决方案是使用AWS PrivateLink,它允许VPC之间的私有连接,而无需将流量暴露给公共互联网或更改现有的IP空间。选项B建议合作伙伴在VPC-B中创建一个使用网络负载均衡器的VPC终端节点服务,从而使VPC-B能够安全地暴露其服务。选项C涉及在VPC-A中部署一个VPC终端节点,该终端节点连接到由合作伙伴共享的VPC终端节点服务。此组合避免了IP冲突,并确保了安全通信。其他选项,如VPC对等连接(A)、辅助CIDR块与NAT网关(D)或站点到站点VPN(E),要么无法解决IP重叠问题,要么引入了不必要的复杂性。
第 10 题 · 题号 650 · 单选

公司在 Application Load Balancer (ALB) 后面的 Amazon EC2 实例上托管应用程序。这些实例是 Amazon EC2 Auto Scaling 组的一部分。为了遵守新的安全标准,该公司必须捕获所有应用程序访问数据,包括服务器响应代码、请求路径、延迟和客户端 IP 地址。该公司还需要查询捕获的数据以进行性能分析。哪种解决方案将满足这些要求?

答案: D

解析: 问题要求捕获所有应用程序访问数据,包括服务器响应代码、请求路径、延迟和客户端IP地址,同时还需要能够进行查询以进行性能分析。选项D是正确的选择,因为启用ALB的访问日志可以直接捕获发送到负载均衡器的所有HTTP/HTTPS请求详细信息,完全符合需求。日志存储在S3桶中,并且可以使用Amazon Athena高效查询。其他选项要么捕获不完整或无关的数据(例如,A中的VPC流日志),要么引入不必要的复杂性(例如,B中的流量镜像),要么无法完全满足日志记录和查询需求(例如,C中的CloudWatch详细监控)。
12345 下一页