ANS-C01 题库 · 最新 50 题免费预览(第 4/5 页)
ANS-C01(AWS Certified Advanced Networking Specialty (ANS-C01))最新题库第 31–40 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 690 题。
第 31 题 · 题号 671 · 单选
某公司使用 AWS Cloud WAN 作为主要连接解决方案,以在多账户和多区域环境中建立 VPC 之间的通信。该公司已在 AWS Cloud WAN 核心网络策略中创建了挂载策略声明。无论新 VPC 挂载需要关联到哪个分段,该挂载策略都要求接受新的 VPC 挂载。该公司希望根据特定条件自动接受新的 VPC 挂载。该公司创建了一个 AWS Lambda 函数来检查这些特定条件。网络工程师必须将此 Lambda 函数集成到公司现有的架构中。哪种解决方案能以最具成本效益的方式满足这些要求?
- A. 更新 AWS Cloud WAN 核心网络策略以创建网络功能组。选择需要接受选项。创建一个针对 Lambda 函数的服务插入段操作。
- B. 创建一个 Amazon EventBridge 规则以匹配 VPC 附件的 AWS Network Manager 事件。将 EventBridge 规则配置为在规则匹配时调用 Lambda 函数。
- C. 使用 Amazon CloudWatch 日志将 AWS CloudTrail 日志流式传输到 Amazon Kinesis 数据流。配置事件源映射以将 Lambda 函数作为目标来处理事件流。
- D. 将 AWS Network Manager 配置为 Amazon EventBridge Pipes 中管道的源。在管道中创建一个用于新 VPC 附件的筛选器。将 Lambda 函数设置为管道的目标。
答案: B
解析: 选项B是最具成本效益的解决方案,因为EventBridge规则具有慷慨的免费套餐(每月前150万次事件免费),并且仅在匹配VPC附件事件时才调用Lambda函数,这意味着没有空闲或每个数据包的成本。选项A非常昂贵,因为带有服务插入的网络功能组会为流经Cloud WAN的每个网络数据包调用Lambda。选项C成本更高,因为它涉及多个服务(CloudTrail、CloudWatch Logs、Kinesis Data Streams),每个服务都有单独的定价。选项D使用EventBridge Pipes虽然可用,但与标准EventBridge规则相比有额外的成本。AWS Network Manager会发布VPC附件的事件,EventBridge可以原生匹配这些事件,这使得它成为一种事件驱动架构,通过仅在需要时运行Lambda函数来最大限度地降低成本。
第 32 题 · 题号 672 · 单选
某公司在本地数据中心与公司 VPC 中的单个私有 VIF 之间拥有 AWS Direct Connect 连接。该 VPC 包含公司通过使用安全组和网络 ACL 进行保护的资源。某网络工程师在维护期间在公司数据中心中添加了一个子网。该网络工程师注意到在维护活动后,私有 VIF 的 BGP 状态变为 down。在维护之前 Direct Connect 连接运行完全正常。网络团队已验证公司路由器与 Direct Connect 路由器之间的二层连接正常工作。该网络工程师必须解决此问题。哪种解决方案可以满足此要求?
- A. 在公司路由器上使用路由过滤器或路由聚合,以限制从公司路由器通告的路由。
- B. 为公司路由器添加路由策略,确保从该公司路由器通告的所有路由都标记有以"7224"开头的正确BGP团体属性字符串。
- C. 重新验证公司路由器与 Direct Connect 路由器之间的物理和逻辑路径,包括任何 Direct Connect 合作伙伴。
- D. 确保安全组和网络访问控制列表(ACL)允许通过 TCP 协议与端口 179 进行通信。
答案: A
解析: 在本地数据中心添加新子网后,会通过BGP向AWS广播更多的路由。AWS Direct Connect对私有VIF可广播的前缀(路由)数量有限制(默认为100条路由)。当超过此限制时,BGP会话可能会中断或路由将被拒绝。由于已确认二层连接正常,并且维护活动具体涉及添加新子网(这意味着将广播更多路由),BGP会话中断的最可能原因是路由广播数量超过了限制。解决方案是在公司路由器上使用路由过滤或路由聚合来合并并限制向AWS广播的路由数量,使其保持在AWS限制范围内。
第 33 题 · 题号 673 · 多选
一家公司拥有两个本地数据中心,分别命名为数据中心 1 和数据中心 2。每个数据中心都有一台公司管理的客户路由器。两个数据中心都通过专用 AWS Direct Connect 连接到同一个使用私有虚拟接口(VIF)的 Direct Connect 网关。该公司在创建每个私有 VIF 时启用了 Direct Connect SiteLink。公司使用 SiteLink 将数据从一个 Direct Connect 位置发送到另一个位置,从而绕过 AWS 区域。数据中心 2 托管着一个合作伙伴公司需要访问的应用程序。该合作伙伴希望通过使用 Direct Connect 网络从其自己的数据中心访问该应用程序。公司的网络工程师需要为合作伙伴创建一个单独的隔离网络,以在数据中心 2 和合作伙伴的数据中心之间建立连接。哪些步骤组合可以满足这些要求?(请选择两项)
- A. 在 AWS 账户中为合作伙伴创建一个新的 Direct Connect 网关。与合作伙伴共享账户号码,以便合作伙伴能够创建到该账户的托管虚拟接口 (VIF)。接受合作伙伴的托管虚拟接口并将其与新的 Direct Connect 网关关联。
- B. Provision a separate transit VIF for the partner on the Direct Connect connection at Data Center 2. Connect the transit VIF to the partner-specific Direct Connect gateway.
- C. 与合作伙伴共享公司的AWS账户编号,以便合作伙伴能够向该账户创建托管虚拟接口(hosted VIF)。接受合作伙伴的托管虚拟接口并将其与现有的Direct Connect网关进行关联。
- D. 在数据中心 2 的 Direct Connect 连接上为合作伙伴配置一个单独的私有虚拟接口(VIF)。将该私有虚拟接口(VIF)连接到合作伙伴专用的 Direct Connect 网关。启用 SiteLink。
- E. 在数据中心 2 的 Direct Connect 连接上为合作伙伴配置一个单独的公共 VIF。将该公共 VIF 连接到合作伙伴专用的 Direct Connect 网关。启用 SiteLink。
答案: A, D
解析: 为了满足为合作伙伴提供隔离网络并建立数据中心2与合作伙伴数据中心之间连接的要求,我们需要两个关键组件:(1) 一个专用于合作伙伴的新Direct Connect网关,以确保与公司现有网络基础设施(已连接数据中心1和数据中心2)的隔离。(2) 在此新DXGW上启用SiteLink的连接,使流量可以通过AWS骨干网在数据中心2和合作伙伴数据中心之间流动,绕过AWS区域。选项A创建合作伙伴专用的Direct Connect网关,并允许合作伙伴从其自己的Direct Connect连接创建托管VIF以与此新DXGW关联。选项D在数据中心2的Direct Connect连接上配置一个单独的私有VIF,该VIF与合作伙伴专用的DXGW关联,并启用SiteLink以实现直接连接。综合来看,A + D创建了一个隔离的网络,其中数据中心2的新VIF和合作伙伴的托管VIF都位于启用了SiteLink的同一合作伙伴专用DXGW上,从而允许安全、隔离的通信。选项C不正确,因为与现有DXGW关联会破坏隔离性。选项B和E不正确,因为传输VIF通常需要中转网关(Transit Gateway),而公有VIF不能与SiteLink一起用于私有连接。
第 34 题 · 题号 674 · 多选
一家公司在 us-east-1 区域拥有多个 VPC。该公司使用中转网关将各个 VPC 相互连接。该公司最近收购了一家较小的公司,该较小公司拥有一个名为 VPC-Z 的单一 VPC。一位网络工程师需要将 VPC-Z 加入到现有的中转网关上。该网络工程师注意到 VPC-Z 与 VPC-A 之间存在 IP 地址重叠。该网络工程师必须建立从 VPC-Z 到公司所有其他 VPC(包括 VPC-A)的出站连接。哪种解决方案组合可以满足此要求?(选择两项)
- A. 在 VPC-Z 中创建一个新的不重叠的 CIDR 块。创建两个使用该新 CIDR 块的子网。
- B. 在 VPC-A 中创建一个新的非重叠 CIDR 块。使用新的 CIDR 块创建两个子网。
- C. 在 VPC-Z 的一个不重叠子网中创建私有 NAT 网关。只需向中转网关路由表宣告不重叠的 VPC-Z CIDR 地址块。
- D. 在VPC-A中的一个不重叠子网内创建私有NAT网关。仅将VPC-A的不重叠CIDR块通告到中转网关路由表。
- E. 在VPC-A和VPC-Z之间创建一个VPC对等连接。
答案: A, C
解析: 正确答案是 A 和 C。问题在于 VPC-Z 和 VPC-A 的 CIDR 块存在重叠,这阻止了它们通过中转网关(transit gateway)进行直接路由。为了解决这个问题:(A) 在 VPC-Z 中添加一个新的不重叠的 CIDR 块,并使用该 CIDR 创建子网——这为 NAT 网关提供了所需的地址空间。(C) 在 VPC-Z 的一个不重叠子网中创建私有 NAT 网关,并仅将 VPC-Z 的不重叠 CIDR 通告到中转网关的路由表中。这样,当 VPC-Z 中使用重叠 CIDR 的资源向 VPC-A 或其他 VPC 发起出站流量时,流量将通过私有 NAT 网关进行路由,NAT 网关会将源 IP 转换为不重叠的 VPC-Z 地址。其他 VPC 就可以正确地将返回流量通过 NAT 网关路由回来。选项 B 和 D 关注的是 VPC-A,但需求是从 VPC-Z 发起的出站连接,因此对 VPC-A 的更改无法解决 VPC-Z 这一侧的路由问题。选项 E(VPC 对等连接)也无法解决 CIDR 重叠问题。
第 35 题 · 题号 675 · 单选
一家公司拥有混合环境。该公司使用 AWS Direct Connect,并通过连接到中转网关的中转 VIF 将其本地设施连接到 AWS 云。公司仅在 us-east-1 区域的一个 AWS 账户中运行。公司的本地设施中运行着一项旧版应用程序,其 DNS 名称为 corp.example.com。公司已在其 AWS 账户的 us-east-1 区域创建了一个 Amazon Route 53 Resolver 出站终端节点和一条 Resolver 规则。
作为扩展的一部分,公司为一个在 us-east-1 区域运营的新业务单元又创建了一个 AWS 账户。新账户拥有连接到中转网关的 VPC。该新账户使用现有的 Direct Connect 连接连接到本地设施。新账户 VPC 中运行的应用程序还需要使用 corp.example.com DNS 名称访问本地设施。网络工程师需要找出一种解决方案,使新账户能够解析 corp.example.com DNS 名称。
哪种解决方案能够以最低成本满足这些要求?
- A. 为新账户在现有 Direct Connect 连接上创建一个托管中转 VIF。在新账户中,创建一个新的 Route 53 Resolver 出站终端节点。同样在新账户中,创建一个新的 Resolver 规则,并将 RuleType 的值指定为 FORWARD。将新规则与新账户中的 VPC 相关联。
- B. Share the Resolver rule from the existing account with the new account by using AWS Resource Access Manager (AWS RAM). Associate the shared rule with the VPCs in the new account.
- C. 使用 AWS Resource Access Manager (AWS RAM) 将 Route 53 Resolver 出站终端节点从现有账户共享到新账户。在新账户中,创建一个新的 Resolver 规则,将 RuleType 的值指定为 FORWARD。将新规则与新账户中的 VPC 相关联。
- D. 在 AWS 新账户与本地位置之间创建 Site-to-Site VPN 连接,并将该连接挂载到现有的中转网关。在新账户中创建新的 Route 53 Resolver 出站终端节点。还需在新账户中创建新的 Resolver 规则,并将 RuleType 的值指定为 FORWARD。然后将该规则与新账户中的 VPC 关联。
答案: B
解析: 选项B是最具成本效益的解决方案,因为Route 53 Resolver规则可以通过AWS Resource Access Manager (AWS RAM) 在AWS账户之间共享。通过将原始账户中现有的Resolver规则通过RAM共享给新账户,并将其与新账户中的VPC关联,来自新账户VPC的corp.example.com DNS查询将被转发到原始账户中现有的出站终端节点。由于两个VPC位于同一区域(us-east-1)并通过中转网关连接,新VPC可以通过中转网关访问现有的出站终端节点。这样就避免了创建额外基础设施(如新的Resolver终端节点、新的Direct Connect连接或VPN连接)的成本。
第 36 题 · 题号 676 · 多选
一家公司正在使用 AWS Fargate 将多个容器化的 Web 应用程序部署到 VPC 中。所有应用程序必须能够通过 HTTPS 流量的标准端口上的各种 DNS 名称进行访问。该公司使用应用程序负载均衡器 (ALB) 来处理到每个应用程序的流量。该公司使用 AWS 云开发工具包 (AWS CDK) 来自动化部署过程。该公司使用两种类型的 CDK 堆栈。该公司使用一个公共堆栈来构建 VPC 本身以及其他共享基础设施。该公司还使用一组特定于应用程序的堆栈,其中包含每个应用程序的详细信息和逻辑。该公司需要在两种类型的堆栈之间正确分配与 ALB 相关的资源。哪种解决方案组合将为公共堆栈和特定于应用程序的堆栈提供可重复的资源分配?(选择三个。)
- A. 通用栈中的ALB监听器
- B. 应用程序特定堆栈中的ALB监听器
- C. 通用栈中的应用负载均衡器监听器主机头规则
- D. 应用程序特定堆栈中的ALB监听器主机标头规则
- E. 通用栈中的ALB目标组
- F. ALB 在特定应用堆栈中的目标组
答案: A, D, F
解析: 正确的分配遵循将共享基础设施与应用程序特定资源分离的原则。ALB 监听器应该放在公共栈中 (A),因为它代表共享基础设施 - 一个 HTTPS 443 端口的监听器处理所有应用程序的流量。ALB 监听器主机头规则应该放在应用程序特定的栈中 (D),因为每个应用程序都有自己唯一的 DNS 名称,需要自己的路由规则。ALB 目标组应该放在应用程序特定的栈中 (F),因为每个应用程序的 Fargate 任务是唯一的,需要自己的目标组。这种分离实现了可重复的部署,其中公共基础设施构建一次并共享,而每个应用程序的特定路由逻辑和目标都在自己的栈中定义。
第 37 题 · 题号 677 · 单选
一家公司希望使用由 AWS Certificate Manager (ACM) 颁发的 SSL/TLS 证书来保护其社交媒体 Web 应用程序。该应用程序运行在应用程序负载均衡器 (ALB) 后端的 Amazon EC2 实例上。该公司使用 Amazon Route 53 来管理 DNS 记录。该公司需要将 ACM 与 EC2 实例和 Route 53 集成。哪种解决方案将满足此要求?
- A. 从 ACM 请求为在 Route 53 中配置的域名签发公有证书。配置 ALB 使用该公有证书。将 Route 53 中的 A 记录指向 ALB 别名。
- B. 从 ACM 申请为 Route 53 中配置的域名申请私有证书。配置 ALB 使用该私有证书。将 Route 53 中的 A 记录指向 ALB 的域名。
- C. 从 ACM 申请两个针对 Route 53 中配置的域名的私有证书。配置 ALB 使用其中一个私有证书。配置 Route 53 中的 A 记录指向 ALB 别名。配置后端 EC2 实例使用第二个私有证书。
- D. 为 Route 53 中配置的域名从 ACM 请求私有证书和公有证书。将 ALB 配置为使用公有证书。在 Route 53 中配置 A 记录,使其指向 ALB 域名。将后端 EC2 实例配置为使用私有证书。
答案: A
解析: 对于面向公众的社交媒体 Web 应用程序,需要使用 ACM 颁发的公共 SSL/TLS 证书。ALB 应配置此公共证书以处理来自外部用户的 HTTPS 连接。Route 53 的 A 记录应指向 ALB 别名(而非域名),因为这是 AWS 推荐的 ALB 与 Route 53 集成的最佳实践。ALB 后面的 EC2 后端实例不需要 ACM 证书,因为 ALB 会处理 SSL/TLS 终止。私有证书(选项 B、C、D)仅供内部资源使用,不能用于保护面向公众的 Web 应用程序。
第 38 题 · 题号 678 · 单选
一家公司拥有多个包含双栈 VPC 的应用程序账户。该公司希望实施一个支持 IPv6 的集中式 DNS 解决方案。一名网络工程师部署了一个共享服务 VPC。该网络工程师在公司的应用程序 VPC、共享服务 VPC 以及公司的本地环境之间建立了网络连接,以支持 IPv4 和 IPv6 流量。该网络工程师正在使用 Amazon Route 53 实施集中式 DNS 解决方案。该网络工程师需要确保应用程序 VPC 中的资源能够对本地 DNS 解析器执行 DNS 查询。哪种解决方案能满足此要求?
- A. 在共享服务 VPC 的双栈子网内创建一个 Route 53 Resolver 出站终端节点。使用 AWS 资源访问管理器 (AWS RAM) 将解析器规则共享到应用程序账户。
- B. 在共享服务 VPC 中创建一个仅支持 IPv6 的子网内的 Route 53 Resolver 入站终端节点。使用 AWS Resource Access Manager (AWS RAM) 将该终端节点共享给应用程序账户。
- C. 在每个应用程序 VPC 的双栈子网中创建一个 Route 53 Resolver 出站端点。使用 AWS Resource Access Manager (AWS RAM) 将解析器规则共享给应用程序账户。
- D. 在每个应用程序 VPC 中仅支持 IPv4 的子网内创建一个 Route 53 Resolver 入站终端节点。使用 AWS Resource Access Manager (AWS RAM) 将解析器规则共享至共享服务账户。
答案: A
解析: 正确答案是 A,因为需求是应用程序 VPC 中的资源要针对本地 DNS 解析器执行 DNS 查询。要将 DNS 查询从 AWS VPC 转发到本地 DNS 解析器,需要使用 Route 53 Resolver 传出端点(OUTBOUND endpoint)。该端点必须部署在共享服务 VPC 中以实现集中式 DNS 架构,并且位于双栈子网中以支持 IPv4 和 IPv6 流量,正如题目所要求。应使用 AWS Resource Access Manager (AWS RAM) 将解析器规则共享给应用程序账户,以便它们可以通过集中式传出端点转发 DNS 查询。选项 B 不正确,因为传入端点允许本地环境查询 AWS VPC(方向相反),而且它指定的是仅 IPv6 的子网。选项 C 不正确,因为在每个应用程序 VPC 中创建端点违背了集中式解决方案的目的。选项 D 不正确有多个原因:端点类型错误(传入)、仅 IPv4 子网(不支持 IPv6),而且不是集中式的。
第 39 题 · 题号 679 · 单选
一家公司在其本地数据中心拥有多个防火墙和多个互联网服务提供商(ISP)。该公司通过一条 AWS Site-to-Site VPN 连接,将本地数据中心连接到一个传输网关。该 Site-to-Site VPN 连接由单一 ISP 提供服务。多个 VPC 已附加到该传输网关。Site-to-Site VPN 连接所使用的客户网关发生故障,导致连接完全中断,但公司的网络团队未收到任何通知。网络团队需要在不超过一周的时间内实施冗余方案,以防止再次发生单一客户网关故障的情况。该团队希望通过 Amazon CloudWatch 告警,在 Site-to-Site VPN 连接的任一隧道发生故障时,向 Amazon Simple Notification Service (Amazon SNS) 主题发送通知。哪种解决方案能够以最具成本效益的方式满足这些要求?
- A. 替换现有的客户网关为新路由器。创建一个新的站点到站点VPN连接到中转网关。对于每个VPN连接,为VPN连接设置一个CloudWatch TunnelState告警。将告警值设置为0。
- B. 使用第二个客户网关和第二个互联网服务提供商(ISP)。创建一条新的站点到站点 VPN 连接至中转网关。针对每条 VPN 连接,为该 VPN 连接设置一个 CloudWatch TunnelState 警报,报警阈值设为小于 1。
- C. 将 AWS Direct Connect 连接添加到与传输网关的现有 Site-to-Site VPN 连接。为每个 VPN 连接设置一个 CloudWatch TunnelState 告警,并将告警的值设置为 failed。
- D. 将第二个客户网关与现有 ISP 配合使用。创建一条新的 Site-to-Site VPN 连接到中转网关。为每条 VPN 连接设置一个 CloudWatch TunnelState 警报,并将该警报的值设置为不可用(unavailable)。
答案: B
解析: 选项B是正确答案,因为它满足了所有要求。AWS Site-to-Site VPN的TunnelState指标值为0(DOWN)或1(UP),因此'小于1'是检测隧道故障的正确告警阈值。选项B通过第二个客户网关和第二个ISP提供真正的冗余,确保如果任何单个客户网关或ISP发生故障,仍可保持连接。选项A只是替换了现有的客户网关,因此不提供真正的冗余(仍然只有一个物理设备)。选项C使用AWS Direct Connect,这比VPN昂贵得多,不具备成本效益。选项D使用'unavailable'作为TunnelState告警值,这不是TunnelState指标的有效值(只有0和1是有效值)。因此,选项B是满足所有要求的最具成本效益的解决方案:冗余、针对隧道故障的CloudWatch告警以及SNS通知。
第 40 题 · 题号 680 · 单选
一家公司在 us-east-1 区域和 us-west-1 区域运营业务。该公司正在设计一个解决方案,用于将本地数据中心连接到公司在 us-east-1 区域中的 AWS 环境。该解决方案使用两条 AWS Direct Connect 连接。从 us-west-1 到数据中心的流量需要通过 Direct Connect 连接进行传输。一名网络工程师需要通过使用 Direct Connect 网关在这两条 Direct Connect 连接上设置主动-被动功能,以影响从 us-west-1 区域中的 VPC 到数据中心的入站流量。哪种解决方案能够满足这些要求?
- A. 在数据中心,将主连接的本地优先级设置为高于备用连接的本地优先级。
- B. 使用 AS 路径追加(AS path prepending)将主连接上的 AS 路径设置为比备用连接上的 AS 路径更长。
- C. 使用本地首选项 BGP 团体标签,将 7224:7300 本地首选项 BGP 团体标签应用于主连接的前缀。将 7224:7100 本地首选项 BGP 团体标签应用于辅助连接的前缀。
- D. 使用本地偏好 BGP 团体标签,为主要连接的路由前缀应用 7224:9300 本地偏好 BGP 团体标签。为次要连接的路由前缀应用 7224:9100 本地偏好 BGP 团体标签。
答案: C
解析: 选项C使用正确的本地偏好BGP社区标签来实现Direct Connect网关的主动-被动配置。7224:7300社区为主连接设置较高的本地偏好值(300),而7224:7100为辅助连接设置较低的本地偏好值(100)。这使得来自us-west-1中VPC到数据中心的入站流量优先选择主连接,从而实现所需的主动-被动功能。选项A影响的是从数据中心出站的流量(而不是来自VPC的入站流量)。选项B(AS路径预添)虽然会影响入站路由选择,但无法保证通过Direct Connect网关实现主动-被动行为。选项D使用的社区标签(7224:9xxx系列)不正确,这些标签不用于此场景中的本地偏好配置。