ANS-C01 练习题 — ANS-C01:高级网络 - 专项级

1、题库联网,会自动更新,无需重新获取;

2、激活题库,可同时拥有中英文的访问权限;

3、包含在线练习,模拟测试,PDF下载,视频课程;

4、可使用小程序,或电脑网页端刷题学习,有效期一年;

5、激活码可直接购买,或通过天猫旗舰店购买;

6、有问题可通过微信,whatsapp,Line联系客服;

考试信息

高级网络 - 专项级 考试代码:ANS-C01


·报名链接:https://aws.amazon.com/cn/certification/certification-prep/testing/

·考试费用:300美金。可以购买考试券,价格在1550RMB左右(考试券购买: https://item.taobao.com/item.htm?id=991899961156 )。

·考试语言:简体中文、英文,日语等。不同语言证书含金量一样,用中文考,也可以下载英文证书。

·考试地点:可在对应城市的线下Pearson VUE考点,也可以使用自己的电脑线上考试(考试全程开摄像头,不要想着作弊哦)。

·考试环境:在线考试时需要背景简洁,不能有噪音,有条件可申请公司会议室,并多备一个网络(不一定需要VPN)。

·考试题型:65道选择题(单选+多选 ),总分1000分,成绩750分以上即可通过。

·考试时长:170分钟。考完一个工作日内会通过邮件发送成绩单。

样题

ANS-C01 · Q1
Topic 1 Question #1 一家公司计划创建一项需要传输加密的服务。客户端和服务后端之间的流量不得解密。该公司将使用基于 TCP 端口 443 的 gRPC 协议来实现该服务。该服务可扩展至数千个并发连接。服务的后端将托管在配置了 Kubernetes 集群自动扩缩器 (Cluster Autoscaler) 和水平 Pod 自动扩缩器的 Amazon Elastic Kubernetes Service (Amazon EKS) 集群上。该公司需要在客户端和后端之间使用双向 TLS 进行身份验证。 哪种解决方案能够满足这些要求?
  • A.
    安装适用于 Kubernetes 的 AWS 负载均衡控制器。使用该控制器,配置一个网络负载均衡器,并在端口 443 上设置 TCP 监听器,将流量转发到后端服务 Pod 的 IP 地址。
  • B.
    安装适用于 Kubernetes 的 AWS 负载均衡控制器。使用该控制器,配置一个应用程序负载均衡器,并在端口 443 上设置 HTTPS 监听器,将流量转发到后端服务 Pod 的 IP 地址。
  • C.
    创建目标组。将 EKS 管理节点组的自动伸缩组添加为目标。创建一个应用程序负载均衡器,并在端口 443 上设置 HTTPS 监听器,将流量转发到目标组。
  • D.
    创建目标组。将 EKS 管理节点组的自动扩展组添加为目标。创建一个网络负载均衡器,并在端口 443 上启用 TLS 监听器,将流量转发到目标组。

答案: A

本题核心需求包含四点,一是客户端和后端服务之间的流量全程不得解密,二是需支持客户端与后端的双向TLS认证,三是基于TCP 443的gRPC协议和数千并发连接的性能要求,四是适配EKS集群的Pod和节点自动扩缩能力。符合要求的方案必须使用四层透传的负载均衡,不干预TLS层的交互,同时能够动态适配EKS集群的资源扩缩。选项A使用TCP模式的网络负载均衡器(NLB)实现纯四层流量透传,既不会解密流量,也不会干扰客户端与后端的双向TLS认证流程,同时NLB天生支持超高并发连接,AWS负载均衡控制器可自动同步Pod的扩缩容状态到NLB目标组,完全满足所有需求。 各选项分析: A. 正确。AWS负载均衡控制器支持配置NLB类型的负载均衡,TCP监听器工作在OSI四层,仅转发TCP报文不会解密TLS payload,满足流量全程不解密的要求,客户端与后端Pod可直接完成双向TLS认证。NLB支持百万级并发连接,完全覆盖数千并发的需求,控制器直接将Pod IP注册为NLB的目标,可随HPA和Cluster Autoscaler的扩缩容自动更新目标组,适配EKS的动态扩缩场景。 B. 错误。应用负载均衡器(ALB)是七层负载均衡,HTTPS监听器必须在ALB侧完成TLS终结才能解析七层协议内容,会导致流量在ALB侧解密,违反客户端与后端流量不得解密的要求,也无法实现端到端的双向TLS认证。 C. 错误。首先ALB的HTTPS监听器需要终结TLS,违反流量不解密的要求;其次将EKS节点组的ASG作为目标,需要通过NodePort转发流量,额外增加网络跳转,且无法直接适配Pod的动态扩缩容,同时ALB终结TLS后无法完成客户端与后端Pod的双向TLS认证。 D. 错误。NLB的TLS监听器默认会在NLB侧完成TLS终结,会解密流量,违反流量全程不解密的要求;同时将节点组ASG作为目标的NodePort转发模式效率较低,且NLB终结TLS后会中断客户端与后端Pod的双向TLS认证流程,无法满足需求。 关键知识点: 1. AWS负载均衡器层级特性:网络负载均衡器(NLB)工作在OSI传输层,TCP监听器可实现流量纯透传,不修改或解密传输层 payload,适配端到端加密场景;应用负载均衡器(ALB)工作在OSI应用层,必须终结TLS才能解析七层协议内容,会解密流量。 2. AWS Load Balancer Controller for EKS的能力:支持将NLB、ALB的目标直接绑定到EKS集群的Pod IP,无需经过节点端口,可自动同步Pod扩缩容状态到负载均衡目标组,适配Kubernetes的自动扩缩能力。 3. NLB监听器类型差异:NLB的TCP监听器仅做四层流量转发,不干预TLS交互;TLS监听器默认会在NLB侧终结TLS连接,解密流量后再向后端转发,不适用于要求端到端全程加密的场景。 参考资料: AWS Load Balancer Controller 官方文档, https://docs.aws.amazon.com/eks/latest/userguide/aws-load-balancer-controller.html Network Load Balancer 监听器配置官方文档, https://docs.aws.amazon.com/elasticloadbalancing/latest/network/load-balancer-listeners.html
ANS-C01 · Q2
Topic 1 Question #2 一家公司正在 AWS 云上部署一个新应用程序。该公司需要一个高可用性的 Web 服务器,该服务器将位于弹性负载均衡器 (ELB) 之后。负载均衡器将根据请求中的 URL 将请求路由到多个目标组。所有流量都必须使用 HTTPS。TLS 处理必须卸载到负载均衡器。Web 服务器必须知道用户的 IP 地址,以便公司能够出于安全目的保留准确的日志。 哪种解决方案能够满足这些要求?
  • A.
    部署一个带有 HTTPS 监听器的应用负载均衡器。使用基于路径的路由规则将流量转发到正确的目标组。在发往目标的流量中包含 X-Forwarded-For 请求头。
  • B.
    部署一个应用程序负载均衡器,并为每个域配置一个 HTTPS 监听器。使用基于主机的路由规则将流量转发到每个域的正确目标组。在发往目标的流量中包含 X-Forwarded-For 请求头。
  • C.
    部署一个带有 TLS 监听器的网络负载均衡器。使用基于路径的路由规则将流量转发到正确的目标组。配置客户端 IP 地址保留机制,以确保发往目标的流量不受影响。
  • D.
    为每个域部署一个带有 TLS 监听器的网络负载均衡器。使用基于主机的路由规则将流量转发到每个域的正确目标组。配置客户端 IP 地址保留机制,以保护发往目标的流量。

答案: A

本题核心需求共有四点,一是基于URL将请求路由到多个目标组,二是全流量使用HTTPS且TLS处理卸载到负载均衡器,三是后端Web服务器可获取用户源IP用于安全日志记录,四是高可用架构。应用负载均衡器(ALB)是AWS提供的七层负载均衡服务,天然支持七层路由规则、HTTPS监听器与TLS卸载,且会自动在转发给后端的请求中添加记录原始客户端IP的请求头,完全匹配所有需求,因此选择A选项。 各选项分析: A. 正确。ALB的HTTPS监听器可完成TLS卸载,符合全HTTPS流量和TLS卸载的要求;基于路径的路由规则正好对应题目中按URL路由到不同目标组的需求;X-Forwarded-For请求头可将原始用户IP传递给后端Web服务器,满足安全日志记录的需求,所有要求均被覆盖。 B. 错误。题目要求按URL(路径)路由,而非按域名(主机头)路由,使用基于主机的路由不符合核心需求;同时ALB支持SNI(服务器名称指示),无需为每个域单独配置HTTPS监听器,方案冗余且不符合路由要求。 C. 错误。网络负载均衡器(NLB)是四层负载均衡,仅支持传输层流量分发,不支持七层的基于路径的路由规则,无法实现按URL分发流量的核心要求。 D. 错误。NLB不支持基于主机或路径的七层路由规则,且为每个域单独部署NLB会大幅提升架构成本,完全不符合题目的路由和高可用架构要求。 关键知识点: 1. AWS负载均衡器类型适用场景:应用负载均衡器(ALB)工作在OSI七层,支持路径/主机路由、TLS卸载,适用于Web应用的七层流量分发场景;网络负载均衡器(NLB)工作在OSI四层,支持高吞吐量低延迟的TCP/UDP流量分发,不支持七层路由规则。 2. X-Forwarded-For请求头作用:ALB在转发HTTP/HTTPS请求时会自动添加X-Forwarded-For头,存储原始客户端的IP地址,供后端服务获取源IP用于审计、日志等场景。 3. ALB路由规则分类:基于路径的路由匹配请求URL的路径部分分发流量,基于主机的路由匹配请求的Host头分发流量,需根据业务路由需求选择对应规则。 参考资料: 应用负载均衡器简介, https://docs.aws.amazon.com/elasticloadbalancing/latest/application/introduction.html 应用负载均衡器的X-Forwarded请求头, https://docs.aws.amazon.com/elasticloadbalancing/latest/application/x-forwarded-headers.html
ANS-C01 · Q3
Topic 1 Question #3 一家公司在 AWS 上开发了一个应用程序,用于跟踪自动售货机的库存水平并自动启动补货流程。该公司计划将此应用程序与自动售货机集成,并在全球多个市场部署这些自动售货机。该应用程序位于 us-east-1 区域的 VPC 中。该应用程序由位于应用程序负载均衡器 (ALB) 后面的 Amazon Elastic Container Service (Amazon ECS) 集群组成。自动售货机与应用程序之间的通信通过 HTTPS 进行。 该公司计划使用 AWS Global Accelerator 加速器,并在自动售货机中配置加速器的静态 IP 地址,以便访问应用程序的终端节点。该应用程序必须只能通过加速器访问,而不能通过互联网直接连接到 ALB 终端节点。 哪种解决方案能够满足这些要求?
  • A.
    在 VPC 的私有子网中配置 ALB。附加一个互联网网关,但不要将指向该互联网网关的路由添加到子网路由表中。配置加速器,使其端点组包含 ALB 端点。配置 ALB 的安全组,使其仅允许来自互联网的入站流量通过 ALB 监听器端口。
  • B.
    在 VPC 的私有子网中配置 ALB。配置加速器,使其端点组包含 ALB 端点。配置 ALB 的安全组,使其仅允许来自 Internet 的入站流量通过 ALB 监听器端口。
  • C.
    在 VPAttach 的公网子网中配置 ALB,并连接到互联网网关。在子网路由表中添加指向该互联网网关的路由。配置加速器,使其端点组包含 ALB 端点。配置 ALB 的安全组,使其仅允许来自加速器 IP 地址的入站流量通过 ALB 监听端口。
  • D.
    在 VPC 的私有子网中配置 ALB。附加一个互联网网关。在子网路由表中添加指向该互联网网关的路由。配置加速器,使其端点组包含 ALB 端点。配置 ALB 的安全组,使其仅允许来自加速器 IP 地址的入站流量通过 ALB 监听器端口。

答案: A

本题核心需求为两点,一是全球的自动售货机可通过AWS Global Accelerator(GA)访问部署在us-east-1区域的ALB后端应用,二是ALB完全无法被公网直接访问,所有流量必须经由GA转发。要满足需求需结合GA对接内部ALB的特殊要求、VPC路由和安全组的协同控制逻辑实现。首先GA支持将VPC内的私有ALB(部署在私有子网、无公网IP)作为端点组端点,对接的前提是VPC必须附加互联网网关(IGW),但私有子网不需要配置指向IGW的路由,因为GA与私有ALB的通信全程走AWS内部骨干网,无需经过公网IGW转发。同时私有ALB本身无公网IP,且子网无IGW回程路由,公网用户根本无法直接访问ALB,即使安全组放通公网入站也不会有安全风险,完美满足只能通过GA访问的要求。 各选项分析: A. 正确。ALB部署在私有子网本身无公网IP,VPC附加IGW满足GA对接内部ALB的强制前提,子网路由表未添加指向IGW的路由,公网流量完全无法到达ALB,彻底避免直接访问风险。配置GA端点组包含该ALB后,流量可通过AWS内部网络到达ALB,安全组放通互联网入站到监听端口,可兼容GA源IP或客户端IP保留场景下的流量准入,所有要求均满足。 B. 错误。该选项未提及VPC附加互联网网关,不符合GA对接内部ALB的强制要求,无法成功将私有ALB添加为GA的端点,通信无法建立。 C. 错误。ALB部署在公网子网且配置了IGW路由,属于公网ALB,本身拥有公网IP和公网可解析域名,即使当前安全组仅允许GA IP入站,仍存在安全组配置失误导致公网直接访问的风险,不符合必须仅通过加速器访问的要求。 D. 错误。一是私有子网添加了指向IGW的路由不符合GA对接内部ALB的最优实践,二是安全组仅允许GA IP入站,若开启客户端IP保留功能,流量源IP会是客户端公网IP而非GA IP,此时合法流量会被安全组拒绝,无法正常通信。 关键知识点: 1. AWS Global Accelerator对接VPC内部ALB的强制要求:VPC必须附加互联网网关,但内部ALB所在子网不需要配置指向IGW的路由,通信全程走AWS内部骨干网。 2. 私有ALB的访问特性:部署在私有子网的内部ALB仅拥有私有IP,无公网可达性,公网用户无法直接发起访问,适用于仅允许内部服务或AWS边缘服务访问的场景。 3. 路由与安全组的协同防护逻辑:路由表的可达性是访问成立的前提,若子网无对应回程路由,即使安全组放通流量也无法完成通信,可实现多层安全防护。 参考资料: AWS Global Accelerator 端点要求, https://docs.aws.amazon.com/global-accelerator/latest/dg/about-endpoints.html 将内部应用负载均衡器作为 Global Accelerator 端点, https://docs.aws.amazon.com/global-accelerator/latest/dg/using-alb-endpoints.html#internal-alb-endpoints
ANS-C01 · Q4
Topic 1 Question #4 一家全球物流公司正在对其车队管理系统进行现代化改造。该公司拥有多个业务部门。每个业务部门都自行设计和维护应用程序,这些应用程序托管在各自独立的 AWS 账户中,位于同一 AWS 区域的独立应用程序 VPC 内。每个业务部门的应用程序都旨在从中央共享服务 VPC 获取数据。 该公司希望网络连接架构能够提供精细的安全控制。此外,随着未来更多业务部门从中央共享服务 VPC 获取数据,该架构还必须能够扩展。 哪种解决方案能够以最安全的方式满足这些要求?
  • A.
    创建一个中央传输网关。为每个应用VPC创建一个VPC附件。利用传输网关在所有VPC之间提供全网状连接。
  • B.
    在中央共享服务 VPC 和每个业务部门 AWS 账户中的每个应用程序 VPC 之间创建 VPC 对等连接。
  • C.
    在中央共享服务 VPC 中创建由 AWS PrivateLink 提供支持的 VPC 终端节点服务,并在每个应用程序 VPC 中创建 VPC 终端节点。
  • D.
    从 AWS Marketplace 创建一个中央传输 VPC,并部署 VPN 设备。从每个 VPC 创建到该传输 VPC 的 VPN 连接。在所有 VPC 之间建立全网状连接。

答案: C

本题的核心需求是多业务部门独立VPC安全访问中央共享服务VPC,同时满足精细安全控制和高扩展性。选择选项C的原因在于,AWS PrivateLink基于私有网络实现服务访问,无需打通VPC之间的路由,也不需要暴露服务到公网,仅允许应用VPC访问共享服务VPC主动暴露的指定服务资源,安全控制粒度可以精确到服务端口和访问主体,同时新增业务部门时仅需在对应应用VPC创建终端节点即可完成接入,无需调整中央侧大规模网络配置,也不受VPC网段重叠限制,完全匹配题目要求的安全性和扩展性需求。 各选项分析: A. 错误。传输网关全网状连接会实现所有VPC的三层互通,违背最小权限原则,安全控制粒度过粗,业务部门VPC之间会出现不必要的连通性,不符合精细安全控制的要求。 B. 错误。VPC对等连接需要逐个配置路由和安全策略,业务部门数量增长后运维成本极高,扩展性差,同时要求VPC之间网段不能重叠,且默认实现VPC全三层互通,安全控制粒度不足,无法满足需求。 C. 正确。由PrivateLink支持的VPC终端节点服务,仅在共享服务VPC暴露指定服务资源,应用VPC通过终端节点访问时无需打通VPC路由,支持通过终端节点服务策略、终端节点安全组实现多层精细访问控制,新增业务接入仅需创建对应终端节点,无网段重叠限制,扩展性强,完全满足题目要求。 D. 错误。传输VPC加VPN的方案需要自行管理VPN设备,运维复杂度和成本高,全网状连接同样存在安全粒度过粗的问题,且VPN性能有限,扩展性不足,不符合最优安全和扩展的要求。 关键知识点: 1. AWS PrivateLink核心特性:AWS PrivateLink可实现VPC与其他VPC服务、AWS服务的私有连接,无需公网访问或VPC路由打通,支持精细访问控制,兼容重叠网段,适用于多账户共享服务访问场景。 2. VPC互联方案选型原则:不同VPC互联方案的安全粒度、扩展性、运维成本、网段兼容性存在差异,仅需要跨VPC访问指定服务时优先选择PrivateLink,需要VPC全互通时可选择传输网关或对等连接。 3. 多账户网络安全设计原则:多账户环境下的共享服务访问需遵循最小权限原则,仅开放必要的访问路径,避免非必要的跨VPC网络连通,降低安全风险。 参考资料: 什么是AWS PrivateLink, https://docs.aws.amazon.com/zh_cn/vpc/latest/privatelink/what-is-privatelink.html AWS VPC连接选项白皮书, https://docs.aws.amazon.com/whitepapers/latest/aws-vpc-connectivity-options/introduction.html
ANS-C01 · Q5
Topic 1 Question #5 一家公司使用 4 Gbps 的 AWS Direct Connect 专用连接,并通过链路聚合组 (LAG) 连接到部署在 us-east-1 区域的五个 VPC。每个 VPC 服务于不同的业务部门,并使用各自的私有 VIF 连接到本地环境。用户反映访问 AWS 上托管的资源时速度很慢。 网络工程师发现,吞吐量会突然增加,并且 Direct Connect 连接会在每个工作日的同一时间段内(大约持续一个小时)达到饱和状态。该公司想知道是哪个业务部门导致了吞吐量的突然增加。网络工程师必须找到此信息并实施解决方案来解决问题。 哪个解决方案能够满足这些要求?
  • A.
    查看 Amazon CloudWatch 中 VirtualInterfaceBpsEgress 和 VirtualInterfaceBpsIngress 的指标,确定在出现速度缓慢的期间,哪个 VIF 的吞吐量最高。创建一个新的 10 Gbps 专用连接。将流量从现有专用连接转移到新的专用连接。
  • B.
    查看 Amazon CloudWatch 中 VirtualInterfaceBpsEgress 和 VirtualInterfaceBpsIngress 的指标,确定在出现速度缓慢的期间,哪个 VIF 的吞吐量最高。将现有专用连接的带宽升级到 10 Gbps。
  • C.
    查看 Amazon CloudWatch 的 ConnectionBpsIngress 和 ConnectionPpsEgress 指标,确定在出现速度缓慢的期间,哪个 VIF 的吞吐量最高。将现有的专用连接升级到 5 Gbps 的托管连接。
  • D.
    查看 Amazon CloudWatch 的 ConnectionBpsIngress 和 ConnectionPpsEgress 指标,确定在出现速度缓慢的期间,哪个 VIF 的吞吐量最高。创建一个新的 10 Gbps 专用连接。将流量从现有专用连接转移到新的专用连接。

答案: A

本题存在两个核心需求,一是准确定位导致Direct Connect连接饱和的对应业务部门,二是解决连接带宽不足的性能问题。定位业务部门需要统计每个业务部门对应VPC的私有VIF的独立流量数据,需用到单VIF维度的CloudWatch指标。解决带宽不足问题时,由于AWS专用Direct Connect连接不支持直接原地升级带宽,必须新建更高带宽的专用连接后迁移流量。选项A的实现逻辑完全匹配这两个需求的要求。 各选项分析: A. 正确。VirtualInterfaceBpsEgress和VirtualInterfaceBpsIngress是单个虚拟接口维度的流量统计指标,每个业务部门的VPC对应独立的私有VIF,通过该指标可以准确定位高流量对应的业务部门。其次AWS专用Direct Connect连接创建后无法直接升级带宽,新建10Gbps专用连接后迁移流量是符合官方规范的扩容方案,能够彻底解决连接饱和问题。 B. 错误。前半部分指标选择正确,但后半部分直接升级现有专用连接到10Gbps的操作不符合AWS规则,专用Direct Connect连接创建后不支持原地修改带宽,必须新建连接完成扩容。 C. 错误。首先ConnectionBpsIngress和ConnectionPpsEgress是整个Direct Connect物理连接的总流量指标,无法区分单个VIF的流量,无法定位具体哪个业务部门导致流量突增。其次将现有专用连接升级为5Gbps托管连接的方案不符合需求,托管连接是由AWS合作伙伴提供的接入模式,专用连接无法直接转换为托管连接,且5Gbps带宽相比现有4Gbps提升有限,无法彻底解决高峰饱和问题。 D. 错误。首先Connection级别的指标只能统计整个物理连接的总流量,无法区分单个VIF的流量,无法定位对应的业务部门,第一步排查逻辑就存在错误。 关键知识点: 1. AWS Direct Connect CloudWatch指标分类,以VirtualInterface为前缀的指标属于单个虚拟接口的流量统计维度,可用于监控单个VIF的吞吐量,以Connection为前缀的指标属于整个物理Direct Connect连接的总流量统计,无法区分单VIF的流量。 2. AWS专用Direct Connect连接的带宽变更规则,专用连接创建后不支持直接原地修改带宽,必须创建新的目标带宽专用连接,完成流量迁移后再删除旧连接实现扩容。 3. 私有VIF的映射关系,每个私有VIF对应一个VPC与Direct Connect连接的接入通道,独立VPC对应独立私有VIF,因此单个VIF的流量对应其关联VPC所属业务部门的Direct Connect访问流量。 参考资料: AWS Direct Connect 监控指标参考, https://docs.aws.amazon.com/directconnect/latest/UserGuide/monitoring-cloudwatch.html 升级AWS Direct Connect连接带宽, https://docs.aws.amazon.com/directconnect/latest/UserGuide/upgrading-connection.html

常见问题

ANS-C01 有多少道练习题?

本题库收录 ANS-C01 练习题共 296 道,含单选、多选等题型,每题配有答案与解析。

ANS-C01 练习题支持中英文吗?

支持,ANS-C01 练习题为中英双语对照,便于对照原文理解。

ANS-C01 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。