Ngân hàng đề — AWS Certified Advanced Networking Specialty
Tìm thấy 352 câu.
A media company wants to use AWS Cloudfront to manage its content. Firstly, it would like to allow only those new users who have paid the annual subscription fee the ability to download the application installation file. Secondly, only the subscribers should be able to view the files in the members' area.
As a Networking Specialist, which of the following would you recommend as the MOST optimal solutions to deliver restricted content to the bona fide end users? (Select two)
-
A
Require HTTPS for communication between CloudFront and your S3 origin
-
B
Use CloudFront signed URLs to restrict access to all the files in the members' area of the website
-
C
Use CloudFront signed cookies to restrict access to all the files in the members' area of the website
-
D
Use CloudFront signed cookies to restrict access to the application installation file
-
E
Use CloudFront signed URLs to restrict access to the application installation file
Xem giải thích
Đáp án
C và E — signed cookie cho khu vực thành viên, signed URL cho tệp cài đặt
Vì sao đúng
CloudFront có hai cơ chế giới hạn truy cập, và chúng phân vai theo số lượng tệp cần bảo vệ:
| Signed URL | Signed cookie | |
|---|---|---|
| Bảo vệ | Một tệp cho mỗi URL | Nhiều tệp cùng lúc |
| Cách dùng | Sinh một liên kết riêng cho từng tệp | Đặt cookie một lần, áp cho cả nhóm đường dẫn |
| Hợp với | Tệp cài đặt ứng dụng | Toàn bộ khu vực thành viên |
| Giữ nguyên URL gốc | Không — URL có thêm tham số | Có |
Áp vào hai yêu cầu của đề:
- E. Tệp cài đặt là một tệp duy nhất trao cho người vừa trả phí → signed URL, và bạn đặt được hạn dùng ngắn cho liên kết đó.
- C. Khu vực thành viên gồm rất nhiều tệp (trang, ảnh, video) → signed cookie: người dùng đăng nhập một lần, cookie áp cho mọi tệp trong khu vực, và URL trong trang giữ nguyên nên không phải viết lại toàn bộ liên kết.
Vì sao các phương án khác sai
- B và D — đảo ngược đúng cặp: dùng signed URL cho cả khu vực thành viên (phải sinh liên kết cho từng tệp, rất bất tiện) và signed cookie cho một tệp lẻ.
- A. Bắt buộc HTTPS giữa CloudFront và origin S3 — là thực hành tốt về mã hoá đường truyền, nhưng không giới hạn được ai xem gì.
A retail company wants to block access to its application from specific countries; however, the company wants to allow its remote testing team (from one of the blocked countries) to have access to the application. The application is deployed on EC2 instances running under an Application Load Balancer (ALB) with AWS WAF.
As a Networking Specialist, which of the following solutions would you suggest as the BEST fit for the given use case? (Select two)
-
A
Use ALB geo match statement listing the countries that you want to block
-
B
Use WAF IP set statement that specifies the IP addresses that you want to allow through
-
C
Create a deny rule for the blocked countries in the NACL associated with each of the EC2 instances
-
D
Use WAF geo match statement listing the countries that you want to block
-
E
Use ALB IP set statement that specifies the IP addresses that you want to allow through
Xem giải thích
Đáp án
B và D — dùng WAF geo match để chặn theo quốc gia, và WAF IP set để cho phép đội kiểm thử
Vì sao đúng
Bài toán có hai vế trái chiều nhau — chặn cả nước nhưng cho phép một nhóm trong nước đó — và AWS WAF giải được nhờ thứ tự ưu tiên của luật:
Luật 1 (ưu tiên cao): IP set → ALLOW IP của đội kiểm thử
Luật 2 (ưu tiên thấp): Geo match → BLOCK các quốc gia bị chặn
WAF xét luật theo thứ tự ưu tiên và dừng ở luật khớp đầu tiên. Nên yêu cầu từ đội kiểm thử khớp luật 1 và được cho qua, trước khi chạm tới luật chặn theo quốc gia. Mọi yêu cầu khác từ nước đó rơi xuống luật 2 và bị chặn.
Đặt sai thứ tự là hỏng: nếu luật geo match có ưu tiên cao hơn, đội kiểm thử bị chặn trước khi luật cho phép được xét tới.
Vì sao các phương án khác sai
- A và *E. Dùng "geo match statement" hoặc "IP set statement" của ALB — không tồn tại. Application Load Balancer có listener rule định tuyến theo host, đường dẫn và header, nhưng không lọc theo quốc gia và không có khái niệm IP set. Chức năng này thuộc về WAF.
- C. Tạo luật deny trong NACL — NACL không biết quốc gia, chỉ biết dải IP; muốn chặn một nước phải liệt kê hàng nghìn dải, mà NACL có giới hạn số luật rất thấp. Ngoài ra NACL gắn với subnet, không gắn với instance như phương án viết.
The security team in its report has flagged malicious activity from 100 random IP addresses for malicious activity. As a network security engineer, you have to ensure the safety and accessibility of the AWS resources.
Which of the following actions would you suggest to ensure safety from such types of threats?
-
A
Use Route Table propagation to pass the data of malicious IP addresses to the network routers and block them using WAF
-
B
Use inbound security group rules of the VPC to block the IP addresses
-
C
Use AWS WAF rate-based rule capability to block the IP addresses
-
D
Use inbound Network ACL rules of the VPC to block the IP addresses
Xem giải thích
Đáp án
C — Dùng AWS WAF để chặn các địa chỉ IP đó
Vì sao đúng
Trong bốn phương án, WAF là công cụ duy nhất phù hợp về quy mô cho 100 địa chỉ IP:
- IP set của WAF chứa được tới 10.000 dải CIDR trong một danh sách.
- Cập nhật được bằng API mà không phải đụng tới cấu hình mạng.
- Áp ở tầng ứng dụng, ngay trước ALB hoặc CloudFront, nên chặn trước khi yêu cầu chạm tới máy chủ.
Vì sao các phương án khác sai
- D. Dùng luật vào của Network ACL — NACL có giới hạn 20 luật mặc định, tăng tối đa lên 40 và AWS cảnh báo mức đó ảnh hưởng hiệu năng. 100 địa chỉ không nhét vừa. Đây là phương án nhiễu chính vì NACL đúng là nơi duy nhất trong VPC có luật deny.
- B. Dùng luật vào của security group — không làm được về nguyên tắc: security group chỉ có luật cho phép, không có luật từ chối. Không thể "chặn" gì bằng security group.
- A. Dùng route table propagation để đẩy danh sách IP xấu xuống router — không phải cơ chế có thật; bảng định tuyến quyết định đường đi, không quyết định cho phép hay không.
Ghi chú
Phương án C nói tới tính năng rate-based rule của WAF. Với danh sách IP đã biết trước thì công cụ trực tiếp hơn là IP set — nhưng cả hai đều thuộc WAF, và WAF là dịch vụ duy nhất trong bốn phương án xử lý nổi 100 địa chỉ. Nếu gặp câu tương tự có sẵn phương án "WAF IP set", hãy chọn cái đó.
A company operates a hybrid cloud infrastructure between its on-premises data center and AWS VPC using Direct Connect. The company wants to automate the provisioning of infrastructure for its flagship application. The security policy mandates that all traffic from AWS be routed through on-premises data center firewalls and also prohibits using a VPC internet gateway for internet access. The company enforces the use of a forward proxy server for all outbound network traffic. The networking team has validated that all resources inside the VPC are able to reach the on-premises servers. However, all package updates over the internet for EC2 Linux instances are failing and sending errors.
Which of the following represents the root cause behind these errors?
-
A
The data center firewall is blocking all traffic sent from the VPC CIDR range destined for 0.0.0.0/0
-
B
Inbound rules for the security groups are configured incorrectly on the EC2 instances running in the VPC
-
C
The EC2 instances are not configured to use the proxy server running in the data center for traffic on TCP port 80
-
D
The VPC route table does not have the appropriate entries for the proxy server in the data center
Xem giải thích
Đáp án
C — EC2 chưa được cấu hình để dùng proxy server trong trung tâm dữ liệu cho lưu lượng TCP cổng 80
Vì sao đúng
Manh mối quyết định nằm ở chỗ đội mạng đã kiểm chứng rằng mọi tài nguyên trong VPC đều tới được máy chủ tại chỗ. Điều đó loại bỏ mọi nguyên nhân về định tuyến và security group — đường đi đã thông.
Vấn đề còn lại nằm ở tầng ứng dụng: chính sách bắt buộc dùng forward proxy cho mọi lưu lượng đi ra, nhưng yum và apt không tự biết điều đó. Phải khai proxy tường minh cho chúng:
# /etc/yum.conf
proxy=http://proxy.congty.local:8080
# hoặc biến môi trường
export http_proxy=http://proxy.congty.local:8080
export https_proxy=http://proxy.congty.local:8080
Không khai thì công cụ quản lý gói cứ gửi thẳng tới kho phần mềm trên Internet, và vì VPC không có internet gateway, yêu cầu rơi vào hư không rồi hết giờ chờ.
Vì sao các phương án khác sai
- D. Bảng định tuyến của VPC thiếu mục trỏ tới proxy — mâu thuẫn với dữ kiện đã kiểm chứng: nếu thiếu tuyến thì không tài nguyên nào tới được máy chủ tại chỗ.
- B. Luật vào của security group cấu hình sai — luật vào kiểm soát kết nối đến instance; cập nhật gói là kết nối đi ra, do luật ra quyết định.
- A. Tường lửa trung tâm dữ liệu chặn mọi lưu lượng từ VPC tới
0.0.0.0/0— nếu đúng vậy thì đó chính là hành vi mong muốn của chính sách: mọi thứ phải đi qua proxy, không được đi thẳng.
A multi-player gaming application that runs on UDP protocol needs to add functionality where you can assign multiple players to a single session on a game server based on factors such as geographic location, player skill, and few more configurable parameters. The application is accessed by players spread out across different regions of the world.
What is the right way to configure this requirement?
-
A
Use custom routing accelerator of Global Accelerator to deterministically route one or more users to a specific instance using VPC sharing
-
B
Use custom routing accelerator of Global Accelerator in front of Network Load Balancer (NLB) to route traffic that can maintain session data
-
C
Use custom routing accelerator of Global Accelerator to deterministically route one or more users to a specific instance using VPC subnet endpoints
-
D
Use Application Load Balancer (ALB) with sticky sessions enabled to maintain player session data. Configure Global Accelerator to front the ALB for cross-region elasticity
Xem giải thích
Đáp án
*C — Dùng custom routing accelerator của Global Accelerator để định tuyến xác định người dùng tới một instance cụ thể, thông qua VPC subnet endpoint
Vì sao đúng
Bài toán game nhiều người chơi có hai yêu cầu mà bộ cân bằng tải thông thường không đáp ứng được:
- Chạy trên UDP — và người chơi cùng một phiên phải tới đúng máy chủ đang giữ phiên đó.
- Ghép người chơi theo tiêu chí riêng (vị trí địa lý, trình độ) — tức là ứng dụng quyết định ai vào máy nào, không phải thuật toán cân bằng tải.
Custom routing accelerator làm đúng việc đó: nó ánh xạ tất định từ cổng trên accelerator tới một instance cụ thể trong một subnet cụ thể. Ứng dụng ghép trận tính ra máy chủ đích, rồi trả về cho người chơi đúng cặp địa chỉ và cổng dẫn tới máy đó.
Điểm cần nhớ về thuật ngữ: endpoint của custom routing accelerator là VPC subnet, không phải instance hay load balancer — accelerator định tuyến tới subnet rồi tới đúng địa chỉ IP và cổng bên trong.
Vì sao các phương án khác sai
- A. Custom routing accelerator dùng "VPC sharing" — sai thuật ngữ: VPC sharing là tính năng chia sẻ subnet giữa các tài khoản trong AWS Organizations, không phải loại endpoint.
- B. Đặt custom routing accelerator trước Network Load Balancer — mâu thuẫn về mục đích: custom routing tồn tại để bỏ qua cân bằng tải và chỉ định thẳng máy đích. Đặt NLB vào giữa là mất tính xác định.
- D. ALB với sticky session — ALB không hỗ trợ UDP (chỉ HTTP và HTTPS); riêng điều này đã loại phương án.
A retail company operates its IT infrastructure in a hybrid cloud configuration with the on-premises data center connected to the AWS Cloud via an AWS Site-to-Site VPN connection. The networking team has set up an AWS VPC with a CIDR range of 10.0.0.0/16 and the on-premises network has a CIDR range of 172.31.0.0/24. The VPC's route table also has a static route to an internet gateway and a propagated route to a virtual private gateway. Both routes have a destination of 172.31.0.0/24.
Which of the following represents a correct statement regarding the routing for traffic destined to the on-premises network?
-
A
The on-premises network would be unreachable as the local route would be preferred for all traffic destined for 172.31.0.0/24
-
B
All traffic destined for 172.31.0.0/24 is routed via the virtual private gateway
-
C
All traffic destined for 172.31.0.0/24 could be routed via the internet gateway or the virtual private gateway as decided by the router randomly
-
D
All traffic destined for 172.31.0.0/24 is routed via the internet gateway
Xem giải thích
Đáp án
*D — Toàn bộ lưu lượng tới 172.31.0.0/24 được định tuyến qua internet gateway
Vì sao đúng
Bảng định tuyến có hai mục cùng đích 172.31.0.0/24, và VPC router chọn theo quy tắc ưu tiên cố định:
| Thứ tự ưu tiên | Loại tuyến |
|---|---|
| 1 | Tuyến local (dải của chính VPC) |
| 2 | Tuyến tĩnh (static) — do bạn khai bằng tay |
| 3 | Tuyến được quảng bá (propagated) qua BGP |
Ở đây tuyến tới internet gateway là tĩnh, còn tuyến tới virtual private gateway là được quảng bá. Khi độ dài prefix bằng nhau, tuyến tĩnh luôn thắng.
Hệ quả thực tế rất đáng nhớ: mạng tại chỗ trở nên không tới được qua VPN, vì lưu lượng bị đẩy ra Internet. Đây là kiểu lỗi cấu hình khó lần ra — VPN vẫn "up", BGP vẫn quảng bá tuyến, nhưng lưu lượng không bao giờ đi vào đó.
Vì sao các phương án khác sai
- B. Đi qua virtual private gateway — đúng là điều người ta mong muốn, nhưng tuyến tĩnh đã ghi đè. Đây là phương án nhiễu chính vì nó là hành vi có chủ ý của người thiết kế.
- C. Router chọn ngẫu nhiên giữa hai tuyến — định tuyến trong VPC là tất định, không có yếu tố ngẫu nhiên nào.
- A. Tuyến local được ưu tiên nên mạng tại chỗ không tới được — tuyến local đúng là ưu tiên cao nhất, nhưng nó chỉ áp cho dải của chính VPC (
10.0.0.0/16);172.31.0.0/24không nằm trong đó.
The networking team at an e-commerce company has created a VPC with CIDR 21.5.0.0/16 with only a private subnet and VPN connection to the on-premises data center using the AWS VPC wizard. The team wants to connect to the instance in a private subnet over SSH.
How would you define the security rule for SSH?
-
A
Allow Inbound traffic on port 22 from the on-premises network
-
B
Allow Inbound traffic on port 22 from the public subnet having a bastion host
-
C
Allow Inbound traffic on port 80 and port 22 from the public subnet having a bastion host
-
D
Allow Inbound traffic on port 80 and port 22 to allow the user to connect to a private subnet over the internet
Xem giải thích
Đáp án
A — Cho phép lưu lượng vào cổng 22 từ mạng tại chỗ
Vì sao đúng
Đọc kỹ mô tả hạ tầng: VPC được tạo bằng wizard với chỉ một private subnet và một kết nối VPN tới trung tâm dữ liệu. Nghĩa là:
- Không có public subnet → không có bastion host nào để đi qua.
- Không có internet gateway → không SSH được từ Internet.
- Đường duy nhất vào instance là qua VPN từ mạng tại chỗ.
Vậy luật security group phải cho phép cổng 22 (SSH) với nguồn là dải CIDR của mạng tại chỗ. Đây cũng là cấu hình an toàn hơn mô hình bastion: cổng SSH không hề phơi ra Internet.
Vì sao các phương án khác sai
- B. Cho phép cổng 22 từ public subnet có bastion host — không có public subnet nào trong mô tả; wizard chỉ tạo private subnet kèm VPN. Đây là phương án nhiễu chính vì bastion là mô hình quen thuộc.
- C. Cho phép cổng 80 và 22 từ public subnet có bastion — vừa sai về bastion, vừa mở thừa cổng 80; SSH không dùng cổng 80.
- D. Cho phép cổng 80 và 22 để người dùng kết nối qua Internet — mâu thuẫn thẳng với thiết kế: subnet là riêng tư và không có đường ra Internet.
A company facilitates best-in-class sports broadcasting via its flagship application. Users access the content from different platforms including mobile, tablet, and desktop. Each platform is customized to provide a different user experience based on various viewing modes. Path-based headers are used to serve the content for different platforms, hosted on different Amazon EC2 instances. An Auto Scaling group (ASG) has also been configured for the EC2 instances to ensure that the solution is highly scalable.
Which of the following combination of services can help minimize the cost while maximizing the performance? (Select two)
-
A
Amazon Route 53 with traffic flow policies
-
B
Application Load Balancer
-
C
Network Load Balancer
-
D
Amazon S3 configured as a static website
-
E
Amazon CloudFront with Lambda@Edge
Xem giải thích
Đáp án
B và E — Application Load Balancer và Amazon CloudFront kèm Lambda@Edge
Vì sao đúng
Đề nêu hai yêu cầu: giảm chi phí và tối đa hiệu năng, cho một ứng dụng phục vụ nội dung khác nhau theo nền tảng (di động, máy tính bảng, máy tính để bàn) dựa trên đường dẫn và header.
- B. Application Load Balancer — hoạt động ở tầng 7, nên đọc được đường dẫn và header HTTP để định tuyến tới đúng nhóm EC2 phục vụ từng nền tảng. Nó cũng tích hợp sẵn với Auto Scaling group mà công ty đang dùng.
- E. CloudFront kèm Lambda@Edge — CloudFront cache nội dung ở edge, giảm hẳn lưu lượng về origin (giảm chi phí) và rút ngắn độ trễ cho người xem ở xa (tăng hiệu năng). Lambda@Edge thì kiểm tra header ngay tại edge để quyết định phiên bản nội dung, nên việc tuỳ biến theo nền tảng diễn ra trước khi phải gọi về máy chủ gốc.
Với dịch vụ phát sóng thể thao — lưu lượng lớn, người xem khắp nơi — sự kết hợp này tác động rất mạnh tới cả hai tiêu chí.
Vì sao các phương án khác sai
- C. Network Load Balancer — hoạt động ở tầng 4, không đọc được header hay đường dẫn HTTP, nên không định tuyến theo nền tảng được.
- D. S3 làm website tĩnh — nội dung ở đây được phục vụ bởi ứng dụng chạy trên EC2 có Auto Scaling, không phải tệp tĩnh.
- A. Route 53 với traffic flow policy — định tuyến ở tầng DNS, quá thô cho việc phân biệt nền tảng: DNS không thấy được đường dẫn hay header của từng yêu cầu.
The networking team at a company wants to set up two AWS Direct Connect connections between its on-premises data center and the AWS Cloud. The Direct Connect connections need to be set up in an Active/Passive configuration from a public virtual interface using a private ASN.
As an AWS Certified Networking Specialist, which solution would you recommend for this requirement?
-
A
Set up the customer gateway to advertise the longer prefix on your secondary connection
-
B
Set up the customer gateway to advertise the longer prefix on your primary connection
-
C
Set up the customer gateway to advertise the same prefixes on both BGP sessions, then advertise the on-premises public prefixes with additional AS_Path prepends in the BGP attributes on the secondary connection and finally increase the Local Preference (local-pref) for the primary connection
-
D
Set up the customer gateway to advertise the same prefixes on both BGP sessions, then advertise the on-premises public prefixes with additional AS_Path prepends in the BGP attributes on the primary connection and finally increase the Local Preference (local-pref) for the secondary connection
Xem giải thích
Đáp án
B — Cấu hình customer gateway quảng bá prefix dài hơn (cụ thể hơn) trên kết nối chính
Vì sao đúng
Trong định tuyến BGP, quy tắc đầu tiên và mạnh nhất là: prefix cụ thể hơn luôn thắng, trước cả khi xét tới AS_PATH hay local preference.
Vậy nên để dựng cấu hình Active/Passive:
Kết nối CHÍNH (active): quảng bá 203.0.113.0/25 ← cụ thể hơn, được chọn
Kết nối PHỤ (passive): quảng bá 203.0.113.0/24 ← bao trùm hơn, chỉ dùng khi cái kia mất
Khi kết nối chính hỏng, tuyến cụ thể biến mất và lưu lượng tự động rơi về tuyến bao trùm trên kết nối phụ — chuyển đổi dự phòng diễn ra ngay trong BGP, không cần can thiệp.
Đề còn nêu một chi tiết quan trọng: public virtual interface dùng ASN riêng tư. Với cấu hình đó, các kỹ thuật dựa trên thuộc tính BGP (AS_PATH prepend, cộng đồng local preference) không đáng tin cậy trên public VIF, nên điều chỉnh độ dài prefix là cách chắc chắn nhất.
Vì sao các phương án khác sai
- *A. Quảng bá prefix dài hơn trên kết nối phụ — đảo ngược: kết nối phụ sẽ thành active.
- *D. Prepend AS_PATH và tăng local preference trên kết nối chính — sai ở cả hai chiều: AS_PATH prepend làm tuyến kém hấp dẫn hơn (dùng cho kết nối phụ, không phải chính), và local preference là thuộc tính bạn đặt trên router của mình cho tuyến đi vào, không điều khiển được chiều AWS gửi về.
- C — cùng kỹ thuật với D nhưng đặt trên kết nối phụ; hướng thì hợp lý hơn, nhưng với public VIF dùng ASN riêng tư thì cách này không đáng tin, và phương án còn kèm phần local preference không đúng vai.
A company has set up an AWS network consisting of three transit gateways (tgw-1, tgw-2, and tgw-3) each present in different AWS accounts and different AWS Regions. The development team owns transit gateways tgw-1 and tgw-3. Transit gateway tgw-1 has a peering attachment with transit gateway tgw-2 owned by another team. The entire network is within AWS and does not consist of on-premises resources. The company has decided to use Transit Gateway Network Manager for managing the network topology.
Which of the following would you identify as the key points of consideration while implementing this requirement? (Select three)
-
A
Create a global network in Network Manager and register the transit gateways tgw-1 and tgw-3 with your global network
-
B
A global network can be created only when a communication channel needs to be established between the AWS network and your on-premises network
-
C
When you register transit gateway tgw-1 in the Network Manager, you can see information about transit gateway tgw-2 in your global network
-
D
To enable multi-account functionality in Network Manager, you first need to set up an account in AWS Organizations
-
E
Create a device and a link and associate this to the peering connection between gateways tgw-1, tgw-2 on Network Manager. This process includes data of attachments on transit gateway tgw-2 to your global network
-
F
When you register transit gateway tgw-1 in the Network Manager, attachments on transit gateway tgw-2 get included in your global network
Xem giải thích
Đáp án
A, C và D
Vì sao đúng
- A. Tạo global network trong Network Manager rồi đăng ký tgw-1 và tgw-3 — đúng: global network là vùng chứa cho toàn bộ topology, và bạn đăng ký những transit gateway mình sở hữu. Đội phát triển sở hữu tgw-1 và tgw-3, nên đăng ký đúng hai cái đó.
- C. Khi đăng ký tgw-1, bạn thấy được thông tin về tgw-2 trong global network — đúng: tgw-2 có peering attachment với tgw-1, và Network Manager hiển thị đầu bên kia của kết nối để bạn hiểu được topology, dù tgw-2 thuộc đội khác.
- D. Muốn dùng chức năng đa tài khoản thì phải thiết lập AWS Organizations trước — đúng: đây là điều kiện tiên quyết để Network Manager gom được tài nguyên nằm ở nhiều tài khoản.
Điểm tinh tế đáng nhớ nằm ở khác biệt giữa C và F: bạn thấy được sự tồn tại của tgw-2, nhưng không thấy các attachment của nó — vì bạn không sở hữu nó.
Vì sao các phương án khác sai
- F. Đăng ký tgw-1 thì các attachment trên tgw-2 cũng được đưa vào global network — sai, và đây là bẫy chính: nó là phiên bản phóng đại của C. Bạn chỉ thấy được kết nối peering, không thấy được những gì gắn vào tgw-2.
- E. Tạo device và link gắn với kết nối peering, kèm dữ liệu attachment của tgw-2 — sai theo cùng lý do, cộng thêm việc device và link trong Network Manager dùng để mô hình hoá hạ tầng tại chỗ (thiết bị ở chi nhánh, đường truyền), mà đề nói rõ hệ thống không có tài nguyên tại chỗ.
- B. Chỉ tạo được global network khi cần nối AWS với mạng tại chỗ — sai: global network dùng được cho mạng thuần AWS, đúng như tình huống trong đề.