Ngân hàng đề — AWS Certified Advanced Networking Specialty
Tìm thấy 352 câu.
A company uses a VPN to connect to its AWS VPC. The CTO at the company wants to provision a 10 Gbps AWS Direct Connect connection for stability and performance. The telecom provider has provisioned the circuit from the company's data center to an AWS Direct Connect facility and needs information on how to cross-connect (that is, which rack/port to connect).
What is the process mandated by AWS for providing this information?
-
A
Ask your telecom provider to contact AWS through an AWS Direct Connect Delivery Partner and provide your AWS account number
-
B
Provision a new connection via the AWS Management Console and lookout for an email from AWS with the relevant information
-
C
Contact your AWS Account Manager with details of your AWS account number, telecom company's name, and the location where you want the Direct Connect connection to terminate
-
D
Contact AWS Support with details of your AWS account number, telecom company's name, and the location where you want the Direct Connect connection to terminate
Xem giải thích
Đáp án
B — Tạo kết nối mới qua AWS Management Console rồi chờ email từ AWS kèm thông tin cần thiết
Vì sao đúng
Quy trình chuẩn của Direct Connect là tự phục vụ, và thứ nhà mạng cần chính là LOA-CFA (Letter of Authorization and Connecting Facility Assignment):
1. Bạn tạo kết nối trong Console: chọn vị trí, tốc độ cổng, nhà cung cấp
2. AWS cấp phát một cổng vật lý và gửi LOA-CFA (thường trong 72 giờ)
3. Bạn chuyển LOA-CFA cho nhà mạng
4. Nhà mạng đấu cross-connect theo đúng rack và cổng ghi trong đó
LOA-CFA chứa đúng thông tin đề hỏi: rack nào, cổng nào tại cơ sở Direct Connect. Nó cũng tải được trực tiếp từ Console, không nhất thiết phải chờ email.
Vì sao các phương án khác sai
- C và D. Liên hệ Account Manager hoặc AWS Support — không cần; quy trình đã tự phục vụ hoàn toàn qua Console, và đi đường đó chỉ làm chậm.
- A. Nhờ nhà mạng liên hệ AWS qua một Delivery Partner — sai chiều: bạn là bên tạo kết nối và nhận LOA, rồi mới đưa cho nhà mạng. Nhà mạng không yêu cầu cổng thay bạn.
The development team at a company is deploying a web application in a VPC that requires SSL mutual authentication with a client-side certificate. The ELB Classic Load Balancer listener must support mutual authentication between the client and the application.
Which load balancer protocol should you select for this application?
-
A
TCP
-
B
HTTP
-
C
HTTPS
-
D
SSL
Xem giải thích
Đáp án
A — TCP
Vì sao đúng
Xác thực TLS hai chiều (mutual TLS) đòi hỏi máy chủ ứng dụng phải nhìn thấy chứng chỉ phía client để xác minh. Điều đó chỉ xảy ra khi phiên TLS kết thúc ở chính máy chủ, không phải ở load balancer.
Với Classic Load Balancer, listener TCP hoạt động ở tầng 4: nó chuyển tiếp nguyên vẹn các byte mà không giải mã, nên toàn bộ quá trình bắt tay TLS — gồm cả bước trao đổi chứng chỉ client — diễn ra trực tiếp giữa client và instance.
Client ══════════ bắt tay TLS hai chiều ══════════▶ Instance
ELB (TCP) chỉ chuyển tiếp byte
Vì sao các phương án khác sai
- C. HTTPS và D. SSL — cả hai đều khiến ELB kết thúc phiên TLS. Khi đó ELB là bên tham gia bắt tay, và nó không yêu cầu chứng chỉ client; máy chủ ứng dụng không bao giờ thấy chứng chỉ đó. Đây là hai bẫy chính vì tên nghe "bảo mật hơn".
- B. HTTP — không mã hoá gì cả, càng không xác thực được chứng chỉ nào.
Lưu ý về phiên bản mới
Từ năm 2023, Application Load Balancer đã hỗ trợ mutual TLS ngay tại ALB. Nhưng câu hỏi nói rõ là Classic Load Balancer, nên chuyển tiếp bằng TCP vẫn là câu trả lời.
The networking team at a company has provisioned a new EC2 instance A by choosing the default security group of the default VPC. The team can ping instance A from other instances in the VPC. These other instances were also created using the default security group. The next day, the team launches another instance B by creating a new security group and attaching it to instance B. All other configuration options for instance B are chosen as default. However, the team is not able to ping instance B from other instances in the VPC.
As an AWS Certified Networking Specialist, which of the following would you identify as the root cause of the issue?
-
A
Instance A is in the default security group. The default rules for the default security group allow inbound traffic from network interfaces (and their associated instances) that are assigned to the same security group. Instance B is in a new security group. The default rules for a security group that you create allow no inbound traffic
-
B
Instance A is in the default security group. The default rules for the default security group allow no inbound traffic from all sources. Instance B is in a new security group. The default rules for a security group that you create allow inbound traffic from all sources
-
C
Instance A is in the default security group. The default rules for the default security group allow inbound traffic from all sources. Instance B is in a new security group. The default rules for a security group that you create allow no inbound traffic
-
D
Instance A is in the default security group. The default rules for the default security group allow no inbound traffic from network interfaces (and their associated instances) that are assigned to the same security group. Instance B is in a new security group. The default rules for a security group that you create allow inbound traffic from all sources
Xem giải thích
Đáp án
A — Instance A dùng security group mặc định, mà luật mặc định của nó cho phép lưu lượng vào từ các network interface được gán cùng security group đó. Instance B dùng security group mới, và luật mặc định của security group tự tạo không cho phép lưu lượng vào như vậy
Vì sao đúng
Đây là khác biệt rất dễ vấp giữa hai loại security group:
| Security group mặc định | Security group bạn tự tạo | |
|---|---|---|
| Luật vào | Cho phép mọi lưu lượng từ chính security group này | Không có luật vào nào |
| Luật ra | Cho phép tất cả | Cho phép tất cả |
Điều đó giải thích trọn vẹn hiện tượng: các instance dùng security group mặc định ping được nhau vì chúng cùng một nhóm, và nhóm đó tự cho phép nội bộ. Instance B nằm ở nhóm mới — nhóm này rỗng luật vào, nên mọi gói ICMP đi tới đều bị bỏ.
Cách sửa: thêm luật vào cho phép ICMP với nguồn là security group hoặc dải CIDR phù hợp.
Vì sao các phương án khác sai
- C — nói security group mặc định cho phép lưu lượng vào từ mọi nguồn; sai, nó chỉ cho phép từ chính nhóm đó. Vế sau về security group mới thì đúng, nên đây là phương án nhiễu chính.
- D — đảo ngược hoàn toàn hành vi của cả hai loại.
- B — nói security group mặc định không cho phép lưu lượng vào nào; nếu vậy thì các instance ban đầu đã chẳng ping được nhau.
The networking team at a global social gaming company has been tasked to reduce the in-game latency and jitters. The team wants traffic from its end users to be routed to the AWS Region that is closest to the end users geographically. When maintenance occurs in an AWS Region, traffic must be routed to the next closest AWS Region with no changes to the IP addresses being used as connections by the end-users.
Which solution will you suggest to address these requirements?
-
A
Set up a CloudFront distribution in front of all the AWS Regions
-
B
Configure a Route 53 latency routing policy to navigate traffic to the closest AWS Region
-
C
Configure a Route 53 geoproximity routing policy to navigate traffic to the closest AWS Region
-
D
Set up AWS Global Accelerator in front of all the AWS Regions
Xem giải thích
Đáp án
D — Dùng AWS Global Accelerator đặt trước tất cả các Region
Vì sao đúng
Đề có hai yêu cầu, và yêu cầu thứ hai loại bỏ mọi giải pháp dựa trên DNS:
- Định tuyến người dùng tới Region gần nhất.
- Khi một Region bảo trì, chuyển sang Region gần kế tiếp mà không đổi địa chỉ IP người dùng đang kết nối tới.
Global Accelerator cấp hai địa chỉ IP anycast tĩnh làm điểm vào cố định. Người dùng luôn kết nối tới đúng hai địa chỉ đó; việc lưu lượng thực sự đi về Region nào do mạng biên của AWS quyết định và thay đổi được ngay khi có sự cố — địa chỉ IP thì không đổi.
Với game trực tuyến còn hai lợi ích nữa: lưu lượng vào mạng xương sống của AWS ngay tại edge gần nhất thay vì đi qua Internet công cộng, nên độ trễ và jitter giảm; và nó hỗ trợ UDP, giao thức mà phần lớn game thời gian thực dùng.
Vì sao các phương án khác sai
- B. Route 53 latency routing và C. Route 53 geoproximity routing — cả hai định tuyến ở tầng DNS, nghĩa là trả về địa chỉ IP khác nhau cho từng người dùng. Khi chuyển Region, IP đổi — vi phạm thẳng yêu cầu. Tệ hơn, client đã cache DNS sẽ tiếp tục gọi vào Region đang bảo trì cho tới khi TTL hết hạn. Đây là hai bẫy chính.
- A. CloudFront — tối ưu cho phân phối nội dung HTTP có thể cache; game thời gian thực dùng UDP và dữ liệu không cache được.
A development team is looking at connecting their Amazon EC2 instances to the confidential data stored on Amazon S3 storage. The team has a requirement to use private IP addresses from their VPC to access Amazon S3 while also having the ability to access S3 buckets from their on-premises systems. In a few months, the S3 buckets will also be accessed from a VPC in another AWS Region.
What is the right way to configure the team's requirement?
-
A
Configure virtual private gateway to connect to Amazon S3
-
B
Configure Gateway endpoints for Amazon S3
-
C
Configure Interface endpoints for Amazon S3
-
D
Configure private virtual interface (VIF) to connect to Amazon S3
Xem giải thích
Đáp án
C — Cấu hình interface endpoint cho Amazon S3
Vì sao đúng
Đề nêu ba yêu cầu, và yêu cầu thứ hai là chỗ quyết định:
- Truy cập S3 bằng địa chỉ IP riêng trong VPC.
- Truy cập được từ hệ thống tại chỗ.
- Vài tháng nữa còn truy cập từ VPC ở Region khác.
Khác biệt then chốt giữa hai loại endpoint:
| Gateway endpoint | Interface endpoint | |
|---|---|---|
| Cơ chế | Thêm tuyến vào bảng định tuyến của VPC | Tạo ENI có IP riêng trong subnet |
| Truy cập từ tại chỗ | ❌ Không — tuyến chỉ có hiệu lực trong VPC | ✅ Có — qua Direct Connect hoặc VPN |
| Truy cập từ VPC khác | ❌ Không | ✅ Có — qua peering hoặc Transit Gateway |
| Chi phí | Miễn phí | Tính phí giờ và phí dữ liệu |
Gateway endpoint hoạt động bằng cách sửa bảng định tuyến, mà bảng định tuyến của VPC không áp dụng cho mạng tại chỗ — nên hệ thống ngoài VPC không dùng được. Interface endpoint thì có địa chỉ IP riêng thật sự, nên bất cứ đâu định tuyến tới được VPC đều gọi được.
Vì sao các phương án khác sai
- B. Gateway endpoint cho S3 — miễn phí và đơn giản hơn, nhưng hỏng ở đúng hai yêu cầu mở rộng. Đây là phương án nhiễu chính.
- A. Virtual private gateway — là đầu kết thúc VPN phía AWS, không phải cơ chế truy cập S3.
- D. Private virtual interface — private VIF đi vào VPC; S3 là dịch vụ nằm ngoài VPC, tới qua public VIF hoặc qua interface endpoint.
The networking team at a retail company is configuring a virtual interface for accessing your VPC on a newly provisioned 10-Gbps AWS Direct Connect connection.
Which of the following configuration values do you need to provide? (Select two)
-
A
Virtual private gateway
-
B
IP prefixes to advertise
-
C
Public Autonomous System Number (ASN)
-
D
Virtual local area network (VLAN) ID
-
E
Direct Connect location
Xem giải thích
Đáp án
A và D — virtual private gateway và VLAN ID
Vì sao đúng
Đề nói rõ đây là virtual interface để truy cập VPC, tức là private VIF. Hai giá trị bắt buộc:
- A. Virtual private gateway — cho biết VIF này gắn vào VPC nào. (Hoặc Direct Connect gateway nếu muốn nối tới nhiều VPC.)
- D. VLAN ID — thẻ 802.1Q để tách các virtual interface chạy chung một kết nối vật lý. Mỗi VIF cần một VLAN ID duy nhất trên kết nối đó.
Ngoài hai cái này, private VIF còn cần BGP ASN phía bạn và cặp địa chỉ IP peer — nhưng chúng không nằm trong các phương án.
Vì sao các phương án khác sai
- B. Các prefix IP sẽ quảng bá — là yêu cầu của public VIF, nơi bạn phải khai những dải công cộng mình sở hữu. Private VIF học tuyến qua BGP, không phải khai trước. Đây là phương án nhiễu chính.
- C. ASN công cộng — private VIF dùng được ASN riêng tư (dải 64512–65534); không bắt buộc phải có ASN công cộng.
- E. Vị trí Direct Connect — đã được xác định lúc tạo kết nối vật lý, không phải tham số của virtual interface.
A cybersecurity company has its flagship application running on EC2 instances in a VPC and the application must publish custom metrics with proprietary information to CloudWatch in the same AWS Region. All connectivity must be established using private IP addresses.
Which of the following options will address these requirements?
-
A
Connect the application to CloudWatch using a transit gateway
-
B
Connect the application to CloudWatch using a gateway endpoint
-
C
Connect the application to CloudWatch using an interface endpoint
-
D
Connect the application to CloudWatch using a virtual private gateway
Xem giải thích
Đáp án
*C — Kết nối tới CloudWatch bằng interface endpoint
Vì sao đúng
Yêu cầu là gửi số liệu tuỳ chỉnh tới CloudWatch hoàn toàn bằng địa chỉ IP riêng. Interface endpoint (dựa trên AWS PrivateLink) làm đúng điều đó: nó tạo một elastic network interface có địa chỉ IP riêng ngay trong subnet của bạn, và mọi lời gọi API CloudWatch đi qua đó — không ra Internet, không cần internet gateway hay NAT gateway.
Cấu hình kèm theo: bật private DNS cho endpoint, để tên monitoring.<region>.amazonaws.com tự phân giải về địa chỉ riêng — nhờ vậy ứng dụng và SDK không phải sửa gì.
Với công ty an ninh mạng gửi số liệu chứa thông tin nội bộ, endpoint policy còn cho phép giới hạn chính xác những hành động API nào được thực hiện qua đường này.
Vì sao các phương án khác sai
- B. Gateway endpoint — chỉ hỗ trợ hai dịch vụ: Amazon S3 và DynamoDB. CloudWatch không nằm trong đó. Đây là bẫy chính và cũng là điều rất đáng nhớ: mọi dịch vụ khác đều dùng interface endpoint.
- A. Transit gateway — nối các VPC và kết nối tại chỗ với nhau; nó không tạo ra đường riêng tới dịch vụ AWS.
- D. Virtual private gateway — đầu kết thúc VPN phía AWS, không liên quan.
An IT company is running services in a VPC with a CIDR block of 10.6.0.0/23. Developers have reported that they are unable to provision new resources as some of the subnets in the VPC have run out of IP addresses.
As an AWS Networking Specialist, how would you resolve this issue?
-
A
Add 10.6.2.0/23 as a second CIDR block to the VPC. Assign a second network from this CIDR block to the existing subnets that have run out of IP addresses
-
B
Add 10.6.1.0/23 as a second CIDR block to the VPC. Create a new subnet with a new CIDR block, and provision new resources in the new subnet
-
C
Add 10.6.2.0/22 as a second CIDR block to the VPC. Assign a second network from this CIDR block to the existing subnets that have run out of IP addresses
-
D
Add 10.6.2.0/23 as a second CIDR block to the VPC. Create a new subnet with a new CIDR block, and provision new resources in the new subnet
Xem giải thích
Đáp án
D — Thêm 10.6.2.0/23 làm dải CIDR thứ hai cho VPC, rồi tạo subnet mới với dải mới và cấp phát tài nguyên trong subnet đó
Vì sao đúng
Câu này kiểm tra hai thứ, và cả hai đều phải đúng.
Thứ nhất — dải CIDR mới không được chồng lấn:
| Dải | Phạm vi | Có chồng với 10.6.0.0/23 (10.6.0.0–10.6.1.255)? |
|---|---|---|
10.6.2.0/23 |
10.6.2.0–10.6.3.255 |
✅ Không chồng |
10.6.1.0/23 |
chồng lên 10.6.1.x |
❌ Chồng lấn |
10.6.2.0/22 |
không phải biên hợp lệ của /22 |
❌ Dải không hợp lệ — /22 phải bắt đầu ở bội số của 4 (10.6.0.0/22, 10.6.4.0/22) |
Thứ hai — không thể mở rộng subnet đã có. Dải CIDR của một subnet là cố định sau khi tạo; không có cách nào "gán thêm một mạng thứ hai" cho subnet đang chật. Cách duy nhất là tạo subnet mới từ dải CIDR vừa thêm.
Vì sao các phương án khác sai
- A — dải CIDR đúng nhưng phần hành động sai: đề xuất gán thêm mạng cho subnet đã có, việc không làm được. Đây là bẫy chính vì nửa đầu hoàn toàn hợp lệ.
- B — hành động đúng nhưng dải
10.6.1.0/23chồng lấn với dải hiện có. - C — sai cả hai: dải không hợp lệ và hành động không làm được.
A retail company has set up an AWS Site-to-Site VPN as well as an AWS Direct Connect connection between its on-premises data center and AWS Cloud. The VPN uses dynamic routing. The networking team wants all traffic to use the Direct Connect connection and configure the VPN as a backup.
What would you do to route the traffic through Direct Connect as a preferred connection? (Select two)
-
A
Add routes to the VPC route tables that specify the Direct Connect connection
-
B
Ensure that the Direct Connect connection AS_PATH is shorter than the VPN connection AS_PATH
-
C
Ensure that the Direct Connect connection AS_PATH is longer than the VPN connection AS_PATH
-
D
Use the same virtual private gateway for both Direct Connect and the VPN connection to the VPC
-
E
Advertise the same prefix for Direct Connect and the VPN
Xem giải thích
Đáp án
D và E — dùng cùng một virtual private gateway cho cả Direct Connect lẫn VPN, và quảng bá cùng một prefix trên cả hai
Vì sao đúng
AWS đã có sẵn quy tắc ưu tiên: khi prefix giống nhau, tuyến BGP từ Direct Connect luôn được chọn trước tuyến từ Site-to-Site VPN. Bạn không phải chỉnh thuộc tính BGP nào cả — chỉ cần đặt hai kết nối vào cùng một điểm ra quyết định và cho chúng quảng bá cùng một thứ:
- D. Cùng một virtual private gateway — nếu Direct Connect và VPN gắn vào hai VGW khác nhau thì không có nơi nào so sánh hai tuyến với nhau, và quy tắc ưu tiên không phát huy tác dụng.
- E. Cùng prefix — quy tắc chỉ áp dụng khi hai tuyến giống hệt về prefix. Nếu VPN quảng bá một prefix cụ thể hơn, nó sẽ thắng vì prefix cụ thể hơn luôn được ưu tiên trước mọi quy tắc khác.
Khi Direct Connect hỏng, tuyến của nó biến mất và lưu lượng tự động rơi về VPN — chuyển dự phòng diễn ra ngay trong BGP.
Vì sao các phương án khác sai
- B và C. Điều chỉnh AS_PATH — không cần thiết: quy tắc ưu tiên của AWS đã quyết định trước khi xét tới AS_PATH. Ngoài ra C còn sai chiều — AS_PATH dài hơn làm tuyến kém hấp dẫn, nên đặt trên Direct Connect là làm ngược mong muốn.
- A. Thêm tuyến tĩnh trỏ tới Direct Connect trong bảng định tuyến VPC — không có kiểu tuyến đó: bảng định tuyến VPC trỏ tới virtual private gateway, chứ không trỏ tới một kết nối Direct Connect cụ thể.
A company has an EC2 instance in a private subnet that has access to the internet via a NAT gateway in another public subnet. This EC2 instance behind the NAT gateway sends a 1 GB file to one of your Amazon Simple Storage Service (Amazon S3) buckets. The EC2 instance, NAT gateway, and S3 Bucket are in the same AWS Region (us-east-1) and the NAT gateway as well as the EC2 instance are in the same Availability Zone.
Which of the following will contribute to the NAT Gateway cost? (Select two)
-
A
Charge for the data transfer between the NAT gateway and the EC2 instance
-
B
Standard EC2 Data Transfer charge
-
C
NAT Gateway Hourly Charge
-
D
Charge for the data transferred from the EC2 instance to S3, as it is Data Transfer Out from Amazon EC2
-
E
NAT Gateway Data Processing Charge
Xem giải thích
Đáp án
C và E — phí giờ của NAT gateway và phí xử lý dữ liệu của NAT gateway
Vì sao đúng
NAT gateway có đúng hai thành phần giá, và cả hai đều phát sinh ở đây:
- C. Phí giờ — tính theo thời gian gateway tồn tại, bất kể có lưu lượng hay không.
- E. Phí xử lý dữ liệu — tính cho mỗi GB đi qua gateway, ở đây là 1 GB.
Mọi đoạn còn lại của đường đi đều miễn phí:
EC2 ──cùng AZ với NAT, IP riêng── NAT ──tới S3 cùng Region── S3
└── MIỄN PHÍ └── MIỄN PHÍ
Vì sao các phương án khác sai
- A. Phí truyền dữ liệu giữa NAT gateway và EC2 — không có: truyền dữ liệu trong cùng Availability Zone bằng địa chỉ IP riêng là miễn phí.
- B và D. Phí truyền dữ liệu EC2 ra ngoài / EC2 sang S3 — không có: dữ liệu từ EC2 sang S3 trong cùng Region là miễn phí.
Lưu ý về chi phí
Vì phí xử lý dữ liệu tính theo từng GB, đưa lưu lượng S3 ra khỏi NAT gateway là cách tiết kiệm rõ rệt: S3 gateway endpoint hoàn toàn miễn phí — không phí giờ, không phí dữ liệu. Với khối lượng lớn, đây là khoản chênh lệch đáng kể.