Ngân hàng đề — AWS Certified Advanced Networking Specialty

Tìm thấy 352 câu.

Câu 1
A company plans to run a computationally intensive data processing application on AWS. The data is highly sensitive. The VPC must have no direct internet access, and the company has applied strict network security to control access.

Data scientists will transfer data from the company's on-premises data center to the instances by using an AWS Site-to-Site VPN connection. The on-premises data center uses the network range 172.31.0.0/20 and will use the network range 172.31.16.0/20 in the application VPC.

The data scientists report that they can start new instances of the application but that they cannot transfer any data from the on-premises data center. A network engineer enables VPC flow logs and sends a ping to one of the instances to test reachability. The flow logs show the following:



The network engineer must recommend a solution that will give the data scientists the ability to transfer data from the on-premises data center.

Which solution will meet these requirements?
  1. A Modify the security group for the application. Add an inbound rule to allow traffic from the on-premises data center network range to the application.
  2. B Modify the network ACLs for the VPC subnet. Add an inbound rule to allow traffic from the on-premises data center network range to the VPC subnet range.
  3. C Modify the network ACLs for the VPC subnet. Add an outbound rule to allow traffic from the VPC subnet range to the on-premises data center network range.
  4. D Modify the security group for the application. Add an outbound rule to allow traffic from the application to the on-premises data center network range.
Xem giải thích

Đáp án

C — Sửa network ACL của subnet, thêm luật đi ra cho phép lưu lượng từ dải subnet tới dải mạng tại chỗ

Vì sao đúng

Nhật ký luồng trong đề cho thấy chính xác vấn đề:

172.31.8.29   → 172.31.18.139   ACCEPT   ← chiều vào: được phép
172.31.18.139 → 172.31.8.29     REJECT   ← chiều về:  BỊ CHẶN

Chiều vào đã thông, nhưng lưu lượng phản hồi bị chặn. Đó là dấu hiệu đặc trưng của network ACL thiếu luật đi ra, và nguyên nhân nằm ở một khác biệt cơ bản:

Security Group Network ACL
Trạng thái Có trạng thái (stateful) Không trạng thái (stateless)
Lưu lượng phản hồi Tự động được phép Phải khai luật riêng

Vì NACL không nhớ kết nối nào đã được cho vào, gói tin trả về được đánh giá độc lập — nên phải có luật đi ra tương ứng.

Vì sao các phương án khác sai

  • A và D. Sửa security group — security group có trạng thái, nên lưu lượng phản hồi đã tự động được phép; sửa nó không giải quyết gì.
  • B. Thêm luật đi vào cho NACL — chiều đó đã ACCEPT rồi, như nhật ký cho thấy.
Câu 2 Design and implement for security and compliance

An application's EC2 instances are located in a private subnet and these instances access sensitive data in S3 via a NAT gateway deployed in a public subnet. The S3 bucket is located in the same AWS Region as the EC2 instances. The development team at the company wants to ensure that this bucket can be accessed only from the VPC where the application resides.

As an AWS Certified Networking Specialist, which of the following solutions would you suggest to meet these requirements?

  1. A

    Create a new IAM role for the EC2 instances that provides access to the S3 bucket and assign the role to the application instances. Set up an S3 bucket policy to allow access only from the role

  2. B

    Set up an S3 VPC endpoint in the VPC where the application resides. Configure an S3 bucket policy with a condition to allow access only from the VPC endpoint

  3. C

    Create an S3 bucket policy and use an IP address condition to restrict access to the bucket. Allow access only from the VPC CIDR range and deny all other IP address ranges

  4. D

    Set up an Origin Access Identity (OAI) for the S3 bucket and allow access only from within the VPC

Xem giải thích

Đáp án

B — Tạo S3 VPC endpoint trong VPC của ứng dụng, rồi đặt bucket policy với điều kiện chỉ cho phép truy cập từ endpoint đó

Vì sao đúng

Giải pháp này đạt cả hai mục tiêu cùng lúc:

  • Chỉ truy cập được từ VPC — bucket policy dùng điều kiện aws:SourceVpce (hoặc aws:SourceVpc), nên mọi yêu cầu không đi qua endpoint đó đều bị từ chối, kể cả khi người gửi có đủ quyền IAM.
  • Không đi ra Internet — lưu lượng đi trong mạng của AWS qua gateway endpoint, nên bỏ luôn được NAT gateway (và tiết kiệm được phí xử lý dữ liệu của NAT).

Điểm cốt lõi: đây là kiểm soát ở phía tài nguyên, nên nó bao trọn mọi đường vào chứ không phụ thuộc vào cấu hình của từng danh tính.

Vì sao các phương án khác sai

  • A. Dùng IAM role gắn cho EC2 rồi bucket policy chỉ cho role đó — kiểm soát theo ai gọi, không theo gọi từ đâu. Lấy được thông tin xác thực tạm thời của role đó là truy cập được bucket từ bất cứ đâu trên Internet. Đây là phương án nhiễu chính.
  • C. Dùng điều kiện địa chỉ IP giới hạn theo dải CIDR của VPC — không hoạt động: lưu lượng đi qua NAT gateway ra Internet sẽ mang IP công cộng của NAT, không phải IP riêng trong VPC.
  • D. Dùng Origin Access Identity — OAI là cơ chế của CloudFront để chỉ CloudFront đọc được bucket; nó không liên quan gì tới truy cập từ VPC.
Câu 3 Design and implement AWS networks

A company manages more than 500 public web applications on AWS Cloud which are deployed in a single AWS Region. The fully qualified domain names (FQDNs) of all of the applications are configured to use HTTPS and are served via Application Load Balancers (ALBs). These ALBs are configured to use public SSL/TLS certificates. The company has hired you to migrate the web applications to a multi-Region architecture. You must ensure that all HTTPS services continue to work without interruption.

Which of the following solutions would you suggest to address these requirements?

  1. A

    Set up the key pairs and then generate the certificate for each FQDN via AWS KMS. Associate the same FQDN certificate with the ALBs in the relevant AWS Regions

  2. B

    Generate a separate certificate for each FQDN in each AWS Region using AWS Certificate Manager. Associate the certificates with the corresponding ALBs in the relevant AWS Region

  3. C

    Generate a separate certificate for each FQDN in each AWS Region using AWS KMS. Associate the certificates with the corresponding ALBs in the relevant AWS Region

  4. D

    Generate a certificate for each FQDN via AWS Certificate Manager. Associate the same FQDN certificate with the ALBs in the relevant AWS Regions

Xem giải thích

Đáp án

B — Tạo chứng chỉ riêng cho từng FQDN ở từng Region bằng AWS Certificate Manager, rồi gắn vào ALB của đúng Region đó

Vì sao đúng

Đây là ràng buộc quan trọng nhất của ACM cần nhớ: chứng chỉ ACM mang tính khu vực. Chứng chỉ tạo ở us-east-1 không gắn được vào ALB ở eu-west-1 — khoá riêng không rời khỏi Region nơi nó được sinh ra.

Vì vậy kiến trúc đa Region bắt buộc phải cấp lại chứng chỉ ở mỗi Region. Điểm an ủi: chứng chỉ công cộng của ACM miễn phí và tự động gia hạn, nên với 500 ứng dụng thì đây là gánh nặng vận hành gần bằng không — miễn là bạn tự động hoá bước cấp phát.

Vì sao các phương án khác sai

  • D. Tạo một chứng chỉ cho mỗi FQDN rồi gắn cùng chứng chỉ đó vào ALB ở các Region khác nhau — không làm được vì lý do vừa nêu. Đây là phương án nhiễu chính và cũng là hiểu lầm phổ biến nhất về ACM.
  • A và C. Dùng AWS KMS để sinh chứng chỉ — sai dịch vụ: KMS quản lý khoá mã hoá, nó không phải cơ quan cấp chứng chỉ và không cấp chứng chỉ TLS công cộng. Dịch vụ đúng là ACM (hoặc ACM Private CA cho chứng chỉ nội bộ).

Ghi nhớ ngoại lệ

Có một trường hợp chứng chỉ ACM dùng xuyên Region: chứng chỉ gắn cho CloudFront phải tạo ở us-east-1, bất kể nội dung phục vụ ở đâu.

Câu 4 Automate AWS tasks

A company runs a hybrid cloud infrastructure and it has 99 routes in the dynamic BGP propagated route table. The networking team at the company wants to add 2 more routes for 10.1.0.0 and 10.3.0.0. You cannot modify or remove routes that have already been announced.

Which of the following solutions will you recommend?

  1. A

    These routes cannot be added

  2. B

    The 100 route limit is a soft limit and will be expanded automatically as soon as the routes are advertised

  3. C

    Combine the two routes into a default route and advertise it

  4. D

    Contact AWS support to increase your route limit

Xem giải thích

Đáp án

C — Gộp hai tuyến thành một tuyến mặc định rồi quảng bá tuyến đó

Vì sao đúng

Giới hạn 100 tuyến BGP quảng bá tới một virtual private gateway là giới hạn cứng, không xin tăng được. Bảng định tuyến đang có 99 tuyến, thêm 2 tuyến nữa là 101 — vượt trần.

Giải pháp là tóm tắt tuyến (route summarization): thay vì quảng bá từng tuyến cụ thể, quảng bá một tuyến bao trùm. Đề còn có một ràng buộc quan trọng — không được sửa hay gỡ các tuyến đã quảng bá — nên không thể gộp mấy tuyến cũ lại. Cách còn lại là quảng bá tuyến mặc định 0.0.0.0/0, tuyến này bao trùm cả 10.1.0.0 lẫn 10.3.0.0 mà chỉ tốn một ô trong bảng.

Vì sao các phương án khác sai

  • D. Liên hệ AWS Support để tăng giới hạn — đây là phương án nhiễu chính vì rất nhiều giới hạn của AWS xin tăng được. Nhưng giới hạn 100 tuyến BGP là giới hạn cứng, và nó cứng vì lý do kỹ thuật: đó là năng lực của thiết bị định tuyến.
  • B. Đây là giới hạn mềm và sẽ tự nới ra — sai; vượt trần thì phiên BGP bị ngắt, chứ không có gì tự nới.
  • A. Không thể thêm được tuyến nào — sai; tóm tắt tuyến là cách giải hoàn toàn khả thi.
Câu 5 Design and implement for security and compliance

A financial services company wants to modernize its applications and minimize its data center infrastructure. The company wants to explore a hybrid cloud environment with AWS so that it can start leveraging AWS services for some of its data analytics workflows. The engineering team at the company wants to establish a dedicated, encrypted, low latency, and high throughput connection between its data center and AWS Cloud. The engineering team has set aside sufficient time to account for the operational overhead of establishing this connection.

Which of the following options represents the MOST optimal solution with the LEAST infrastructure set up required for provisioning the end to end connection?

  1. A

    Use AWS Direct Connect along with a site-to-site VPN to establish a connection between the data center and AWS Cloud

  2. B

    Use site-to-site VPN to establish a connection between the data center and AWS Cloud

  3. C

    Use AWS Direct Connect to establish a connection between the data center and AWS Cloud

  4. D

    Use VPC transit gateway to establish a connection between the data center and AWS Cloud

Xem giải thích

Đáp án

A — Dùng AWS Direct Connect kèm site-to-site VPN

Vì sao đúng

Đề nêu bốn yêu cầu, và phải đọc đủ cả bốn: dành riêng, được mã hoá, độ trễ thấp, thông lượng cao.

Direct Connect một mình đáp ứng ba yêu cầu đầu — nhưng không mã hoá. Đây là điểm hay bị quên: Direct Connect là đường truyền riêng về mặt vật lý, nhưng dữ liệu đi trên đó ở dạng không mã hoá ở tầng mạng.

Vì vậy phải chồng thêm VPN IPsec lên trên Direct Connect: bạn giữ được độ trễ thấp và băng thông ổn định của đường riêng, đồng thời có mã hoá. Đây là kiến trúc chuẩn cho dữ liệu nhạy cảm.

Đề cũng nói rõ đội kỹ thuật đã lường trước công sức triển khai, nên chi phí thiết lập của Direct Connect không phải yếu tố loại trừ.

Vì sao các phương án khác sai

  • C. Chỉ dùng Direct Connect — thiếu mã hoá. Đây là phương án nhiễu chính.
  • B. Chỉ dùng site-to-site VPN — có mã hoá, nhưng chạy qua Internet công cộng nên không bảo đảm được độ trễ và thông lượng; cũng không phải kết nối "dành riêng".
  • D. Transit Gateway — là trung tâm định tuyến nối nhiều VPC và kết nối tại chỗ với nhau; nó không tự tạo ra đường truyền tới trung tâm dữ liệu, vẫn cần Direct Connect hoặc VPN bên dưới.
Câu 6 Design and implement AWS networks

An e-commerce company has built a hub-and-spoke network using AWS Transit Gateway. VPCs have been provisioned into multiple AWS accounts to facilitate network isolation and to enable delegated network administration. The organization is looking at a cost-effective, quick and secure way of maintaining this distributed architecture so that it provides access to services required by workloads in each of the VPCs.

As an AWS Certified Networking Specialist, which of the following solutions would you suggest for the given use case?

  1. A

    Use VPCs connected with AWS Direct Connect

  2. B

    Use Fully meshed VPC Peers

  3. C

    Use Transit VPC to reduce cost and share the resources across VPCs

  4. D

    Use Centralized VPC Endpoints for connecting with multiple VPCs, also known as shared services VPC

Xem giải thích

Đáp án

*D — Dùng VPC endpoint tập trung cho nhiều VPC, tức mô hình shared services VPC

Vì sao đúng

Đề nêu ba tiêu chí: tiết kiệm chi phí, nhanh, và an toàn cho kiến trúc hub-and-spoke đã có sẵn Transit Gateway.

Interface VPC endpoint tính phí theo giờ cho từng endpoint ở từng VPC. Với hàng chục VPC nằm ở nhiều tài khoản, tạo endpoint riêng cho mỗi VPC nhân chi phí lên rất nhanh.

Mô hình tập trung giải đúng chỗ đó: đặt endpoint một lần trong một VPC dịch vụ dùng chung, rồi cho các VPC khác truy cập qua Transit Gateway đã có. Cần thêm Route 53 Private Hosted Zone chia sẻ để phân giải tên endpoint từ các VPC khác.

Nó cũng tận dụng chính hạ tầng sẵn có, nên triển khai nhanh và không phải dựng gì mới.

Vì sao các phương án khác sai

  • B. VPC peering lưới đầy đủ — số kết nối tăng theo bình phương số VPC: 10 VPC cần 45 kết nối. Đây chính là vấn đề mà Transit Gateway sinh ra để thay thế, nên quay lại peering là đi lùi.
  • C. Transit VPC — kiến trúc cũ hơn, dùng thiết bị ảo tự quản lý trong một VPC trung tâm; Transit Gateway đã thay thế nó, và nó tốn công vận hành hơn hẳn.
  • A. Nối các VPC bằng Direct Connect — Direct Connect dùng để nối trung tâm dữ liệu tại chỗ với AWS; đề nói rõ toàn bộ hệ thống nằm trong AWS, không có tài nguyên tại chỗ.
Câu 7 Manage, optimize, and troubleshoot the network

A network engineer at a social media company needs to monitor and analyze the DNS traffic. The company uses Route 53 as the DNS service for its public-hosted zone. All DNS queries must be captured for future analysis.

As an AWS Certified Networking Specialist, what would you suggest for the given requirement?

  1. A

    Use Route 53 query logging to log information to CloudTrail Logs about the Route 53 DNS queries

  2. B

    Use AWS WAF to log information to CloudWatch Logs Insights about the Route 53 DNS queries

  3. C

    Use Route 53 query logging to log information to CloudWatch Logs about the Route 53 DNS queries

  4. D

    Use AWS WAF to log information to CloudWatch Logs about the Route 53 DNS queries

Xem giải thích

Đáp án

*C — Dùng Route 53 query logging để ghi thông tin truy vấn DNS vào CloudWatch Logs

Vì sao đúng

Câu này kiểm tra hai thứ cùng lúc, và cả hai đều phải đúng:

  • Công cụ đúng — Route 53 query logging là tính năng ghi lại từng truy vấn DNS tới public hosted zone: tên miền được hỏi, kiểu bản ghi, mã phản hồi, và vị trí edge location xử lý.
  • Đích đến đúng — log được đẩy vào CloudWatch Logs.

Vế thứ hai là chỗ dễ sai. Từ CloudWatch Logs bạn xuất tiếp sang S3 hoặc Kinesis để phân tích lâu dài, nhưng đích trực tiếp của Route 53 query log là CloudWatch Logs.

Vì sao các phương án khác sai

  • *A. Route 53 query logging ghi vào CloudTrail Logs — đúng công cụ, sai đích đến, và đây là phương án nhiễu chính. Cần phân biệt rõ:

    CloudTrail Route 53 query log
    Ghi lại Thao tác quản trị: ai tạo, sửa, xoá bản ghi DNS Truy vấn phân giải tên của người dùng cuối
    Trả lời "Ai đổi bản ghi A hôm qua?" "Có bao nhiêu truy vấn tới tên miền này?"
  • B và D. Dùng AWS WAF để ghi log truy vấn DNS — sai dịch vụ: WAF lọc lưu lượng HTTP và HTTPS ở tầng ứng dụng, nó không thấy được truy vấn DNS.

Câu 8 Chọn nhiều đáp án Configure network integration with application services

A company has three VPCs: X, Y, and Z. VPCs X and Z are both peered with VPC Y. The IP address ranges are as follows:

VPC X: 10.1.0.0/16

VPC Y: 192.168.0.0/16

VPC Z: 10.1.0.0/16

Instance x-1 in VPC X has the IP address 10.1.0.10. Instance z-1 in VPC Z has the IP address 10.1.0.10. Instances y-1 and y-2 in VPC Y have the IP addresses 192.168.2.10 and 192.168.2.20 respectively. The instances y-1 and y-2 are in the subnet 192.168.2.0/24.

The networking team at the company has mandated that y-1 must be able to communicate with x-1, and y-2 must be able to communicate with z-1. However, the team has noticed that both y-1 and y-2 are only able to communicate with x-1, instead of y-1 communicating with x-1 and y-2 communicating with z-1.

Which of the following combination of steps will address this issue? (Select two)

  1. A

    Create one route table in VPC Y - with distinct route entries for destination VPC X and VPC Z

  2. B

    Create two new subnets 192.168.2.0/29 and 192.168.2.16/29 in VPC Y. Move y-1 to subnet 192.168.2.0/29 and y-2 to subnet 192.168.2.16/29 by launching a new instance in the new subnet via an AMI created from the old instance

  3. C

    Create two new subnets 192.168.2.0/28 and 192.168.2.16/28 in VPC Y. Move y-1 to subnet 192.168.2.0/28 and y-2 to subnet 192.168.2.16/28 by launching a new instance in the new subnet via an AMI created from the old instance

  4. D

    Create two route tables in VPC Y - one with a route for destination VPC X and another with a route for destination VPC Z

  5. E

    Create two new subnets 192.168.2.0/27 and 192.168.2.16/27 in VPC Y. Move y-1 to subnet 192.168.2.0/27 and y-2 to subnet 192.168.2.16/27 by launching a new instance in the new subnet via an AMI created from the old instance

Xem giải thích

Đáp án

C và D — tạo hai subnet /28 rồi tách y-1 và y-2 sang hai subnet đó, và tạo hai bảng định tuyến trong VPC Y

Vì sao đúng

Gốc rễ vấn đề: VPC X và VPC Z có cùng dải 10.1.0.0/16. Một bảng định tuyến không thể chứa hai mục cùng đích 10.1.0.0/16 trỏ tới hai peering connection khác nhau — nên hiện tại mọi lưu lượng từ VPC Y đều đi về một phía (VPC X).

Vì bảng định tuyến gắn với subnet chứ không gắn với instance, phải giải quyết cả hai tầng:

  • D. Hai bảng định tuyến — một bảng có tuyến 10.1.0.0/16 → pcx-XY, bảng kia có 10.1.0.0/16 → pcx-ZY.
  • C. Hai subnet riêng — để mỗi bảng gắn được vào một subnet, và mỗi instance nằm ở đúng subnet của nó.

Vì sao phải là /28

Đây là phần tính toán, và ba phương án subnet khác nhau đúng ở chỗ này:

Subnet đề xuất Dải địa chỉ y-1 = .10 y-2 = .20
/28: 192.168.2.0/28 và 192.168.2.16/28 .0–.15 và .16–.31 ✅ nằm trong cái đầu ✅ nằm trong cái sau
/29: 192.168.2.0/29 và 192.168.2.16/29 .0–.7 và .16–.23 ❌ .10 không nằm trong .0–.7 ✅
/27: 192.168.2.0/27 và 192.168.2.16/27 .0–.31 và chồng lấn ❌ chứa cả hai ❌

Chỉ /28 tách được đúng hai địa chỉ về hai subnet khác nhau. Với /27 thì cả hai địa chỉ rơi vào cùng một subnet, và hai dải còn chồng lên nhau nên không hợp lệ.

Vì sao các phương án khác sai

  • A. Một bảng định tuyến với các mục riêng cho VPC X và VPC Z — không làm được: hai mục sẽ có cùng đích 10.1.0.0/16, mà một bảng định tuyến không cho phép trùng đích.
  • B và E — sai ở phép tính subnet như bảng trên.
Câu 9 Design and implement AWS networks

A retail company has its corporate headquarters in New York with an on-premises data center using an AWS Direct Connect connection to the AWS VPC. The branch offices in San Francisco and Miami use Site-to-Site VPN connections to connect to the AWS VPC. The company is looking for a solution to have the branch offices send and receive data with each other as well as with their corporate headquarters.

As an AWS Certified Networking Specialist, which of the following options would you suggest to address the given requirements?

  1. A

    Set up VPN CloudHub between branch offices and corporate headquarters which will enable branch offices to send and receive data with each other as well as with their corporate headquarters

  2. B

    Configure VPC Endpoints between branch offices and corporate headquarters which will enable branch offices to send and receive data with each other as well as with their corporate headquarters

  3. C

    Configure Public Virtual Interfaces (VIFs) between branch offices and corporate headquarters which will enable branch offices to send and receive data with each other as well as with their corporate headquarters

  4. D

    Set up VPC Peering between branch offices and corporate headquarters which will enable branch offices to send and receive data with each other as well as with their corporate headquarters

Xem giải thích

Đáp án

A — Thiết lập VPN CloudHub

Vì sao đúng

Yêu cầu của đề gồm hai phần, và phần thứ hai mới là phần khó: các chi nhánh phải trao đổi dữ liệu với trụ sở và với nhau.

VPN CloudHub giải đúng bài toán đó. Nó dùng chính virtual private gateway đã có làm điểm trung chuyển: mỗi chi nhánh thiết lập một kết nối VPN với ASN riêng, và virtual private gateway quảng bá lại các tuyến giữa các chi nhánh qua BGP.

      San Francisco ──VPN──┐
                            ├──▶ Virtual Private Gateway ──▶ VPC
      Miami ─────────VPN──┘         (chuyển tiếp tuyến
                                     giữa các chi nhánh)
      New York ──Direct Connect──────────┘

Nhờ vậy San Francisco và Miami nói chuyện được với nhau mà không cần dựng đường riêng giữa hai nơi — mô hình nan hoa cổ điển, và nó dùng luôn hạ tầng đã có.

Vì sao các phương án khác sai

  • D. VPC Peering — chỉ nối VPC với VPC; nó không nối được văn phòng tại chỗ.
  • B. VPC Endpoint — cho phép truy cập riêng tư tới dịch vụ AWS, không phải cơ chế nối mạng giữa các site.
  • C. Public Virtual Interface — là loại giao diện của Direct Connect để truy cập dịch vụ công cộng của AWS; nó không tạo ra kết nối giữa các văn phòng.
Câu 10 Manage, optimize, and troubleshoot the network

An e-commerce company is building a hybrid Payment Card Industry Data Security Standard (PCI-DSS) compliant application that runs in the us-east-1 Region as well as on-premises. The application sends access logs from all locations to a single S3 bucket in the us-east-1 Region. To protect this sensitive data, the bucket policy is configured to deny access from public IP addresses.

How would you configure the network to address these requirements?

  1. A

    Set up a VPN connection to the company's VPC in us-east-1. Create a NAT gateway and configure the on-premises systems to leverage an HTTPS proxy in the VPC to access Amazon S3

  2. B

    Create a public virtual interface to a Direct Connect connection in us-east-1. Leverage an on-premises HTTPS proxy to send traffic to S3 over a Direct Connect connection

  3. C

    Create a private virtual interface to a Direct Connect connection in us-east-1. Set up a VPC endpoint and configure the on-premises systems to leverage an HTTPS proxy in the VPC to access S3

  4. D

    Set up an AWS Site-to-Site VPN connection to the company's VPC in us-east-1 and use BGP to advertise routes for S3

Xem giải thích

Đáp án

C — Tạo private virtual interface trên Direct Connect ở us-east-1, dựng VPC endpoint, và cấu hình hệ thống tại chỗ đi qua HTTPS proxy trong VPC để tới S3

Vì sao đúng

Ràng buộc quyết định nằm ở bucket policy: từ chối truy cập từ địa chỉ IP công cộng. Mọi giải pháp phải bảo đảm yêu cầu tới S3 không mang IP công cộng.

Kiến trúc trong phương án C đạt được điều đó:

Hệ thống tại chỗ
   │ Direct Connect + PRIVATE VIF   (vào thẳng VPC, dùng IP riêng)
   ▼
HTTPS proxy trong VPC              (IP nguồn giờ là IP riêng của VPC)
   │ Gateway VPC endpoint
   ▼
Amazon S3                          (yêu cầu đến từ VPC, không có IP công cộng)

Ba mảnh ghép đều cần thiết: private VIF đưa lưu lượng vào VPC bằng địa chỉ riêng; proxy trong VPC khiến yêu cầu xuất phát từ bên trong VPC; VPC endpoint đưa nó tới S3 mà không ra Internet.

Vì sao các phương án khác sai

  • B. Public VIF kèm proxy tại chỗ — public VIF truy cập S3 qua địa chỉ IP công cộng của AWS, và yêu cầu sẽ mang IP công cộng của trung tâm dữ liệu. Bucket policy từ chối thẳng. Đây là phương án nhiễu chính vì public VIF nghe có vẻ là cách "đi tới S3".
  • A. VPN kèm NAT gateway — NAT gateway gắn IP công cộng vào lưu lượng đi ra; sai ngay ở chỗ đó.
  • D. Site-to-Site VPN và dùng BGP quảng bá tuyến tới S3 — không quảng bá tuyến tới S3 theo kiểu đó được, và cũng không giải quyết được vấn đề IP nguồn.