Test del módulo · Semana 5

Test: Redes en AWS (I): VPC, conectividad híbrida y costes de red

Preguntas al estilo del examen. Contesta, pulsa «Comprobar» y lee siempre la explicación, también cuando aciertes: ahí está lo que de verdad se aprende.

31 preguntasComprobadas: 0/31

1. Un equipo va a desplegar en una subred nueva un grupo de 25 instancias EC2 que nunca superará ese tamaño. Quiere reservar el bloque CIDR más pequeño posible para no desperdiciar direcciones del rango de la VPC. ¿Qué tamaño de subred debe elegir?

2. Un administrador lanza una instancia EC2 con una IPv4 pública en una subred nueva. El security group permite TCP 443 desde 0.0.0.0/0 y la subred usa la network ACL por defecto. Aun así, nadie puede conectar a la instancia desde internet. La VPC tiene un internet gateway adjunto. ¿Cuál es la causa más probable?

3. Unas instancias EC2 en subredes privadas deben descargar actualizaciones de sistema operativo desde repositorios de internet. Por política de seguridad, ningún equipo de internet debe poder iniciar conexiones hacia ellas y no pueden tener direcciones IP públicas. La carga es IPv4. ¿Qué solución cumple los requisitos con la MENOR carga operativa?

4. Una aplicación se ejecuta en subredes privadas de tres zonas de disponibilidad. Todas salen a internet a través de un único NAT gateway zonal situado en la AZ a. El equipo de fiabilidad exige que la caída de una AZ no afecte a la salida a internet de las demás y, de paso, quiere reducir los cargos de transferencia entre AZ. ¿Qué debe hacer el arquitecto?

5. Una empresa analiza su factura y descubre que el concepto «NAT Gateway - bytes procesados» es muy alto. Las instancias de sus subredes privadas leen y escriben continuamente en Amazon S3 y en Amazon DynamoDB de la misma región. ¿Qué dos acciones reducen el coste de forma MÁS rentable sin cambiar el código de la aplicación? (Elige dos.)

6. Un entorno de desarrollo en una sola AZ necesita salida a internet desde subredes privadas para unas pocas descargas al día. La prioridad absoluta es el coste mínimo; el equipo acepta mantener la solución y tolerar cortes ocasionales. ¿Qué opción es la MÁS económica?

7. Una empresa crea una VPC nueva cuyas cargas irán ocupando más zonas de disponibilidad con el tiempo. Necesita salida a internet IPv4 con alta disponibilidad, quiere evitar actualizar rutas cada vez que use una AZ nueva y su política de seguridad desaconseja crear subredes públicas. ¿Qué solución cumple los requisitos con la MENOR carga operativa?

8. Unas instancias con direcciones IPv6 deben poder iniciar conexiones hacia servicios de internet por IPv6, pero ningún host de internet debe poder iniciar conexiones IPv6 hacia ellas. ¿Qué componente debe usarse?

9. Un rango de direcciones IP concreto está lanzando peticiones maliciosas contra unos servidores web situados en subredes públicas. El equipo de seguridad quiere bloquear inmediatamente ese rango en la capa de red, sin afectar al resto de clientes. ¿Qué debe hacer?

10. Un arquitecto asocia una network ACL personalizada a la subred de un servidor web. La NACL tiene una regla de entrada que permite TCP 443 desde 0.0.0.0/0 y ninguna otra regla. El security group del servidor permite TCP 443. Los clientes ven cómo sus conexiones se agotan por tiempo. ¿Cómo lo soluciona?

11. Un nuevo miembro del equipo repasa los controles de red de la VPC. ¿Qué dos afirmaciones sobre security groups y network ACLs son correctas? (Elige dos.)

12. En una arquitectura de tres niveles, la base de datos Amazon RDS for MySQL debe aceptar conexiones solo desde las instancias del nivel de aplicación, que pertenecen a un grupo de Auto Scaling y cambian de IP a menudo. ¿Cuál es la forma MÁS segura y mantenible de configurarlo?

13. Unos servidores del centro de datos de una empresa, conectados a una VPC mediante una private VIF de AWS Direct Connect, deben leer objetos de Amazon S3 usando direcciones IP privadas y sin atravesar internet. ¿Qué solución lo permite?

14. Una empresa SaaS quiere ofrecer su API interna a cientos de clientes, cada uno con su propia cuenta y VPC. Muchos clientes usan rangos CIDR que se solapan con los del proveedor. El tráfico no debe pasar por internet y los clientes no deben tener acceso a ningún otro recurso de la red del proveedor. ¿Qué solución debe usar?

15. La VPC A está emparejada con la VPC B, y la VPC B con la VPC C. Las tablas de rutas y los security groups están bien configurados en cada peering. Las instancias de A no pueden comunicarse con las de C. ¿Qué debe hacer el arquitecto con el MENOR coste?

16. Un arquitecto evalúa VPC peering para conectar varias VPC de la empresa. ¿Qué dos limitaciones del VPC peering debe tener en cuenta? (Elige dos.)

17. Una organización con 80 VPC repartidas en varias cuentas de AWS Organizations y 3 oficinas conectadas por VPN necesita conectividad entre todas ellas, gestionada de forma centralizada, y que las VPC de producción no puedan comunicarse con las de desarrollo. ¿Qué solución cumple los requisitos con la MENOR carga operativa?

18. Dos VPC de la misma región y de la misma AZ intercambian unos 50 TB al mes a través de un AWS Transit Gateway. Solo estas dos VPC necesitan comunicarse y no hay planes de añadir más. La dirección financiera pide reducir el coste de red sin perder rendimiento. ¿Qué debe recomendar el arquitecto?

19. Una empresa necesita esta misma semana una conexión cifrada entre su oficina y una VPC para migrar unas aplicaciones con poco tráfico. El presupuesto es ajustado y el router de la oficina admite IPsec. ¿Qué solución debe elegir?

20. Una empresa conecta su centro de datos a decenas de VPC y necesita unos 4 Gbps de ancho de banda cifrado sobre internet mientras espera un Direct Connect. Sabe que un túnel VPN estándar llega hasta 1,25 Gbps. ¿Qué diseño proporciona el ancho de banda necesario?

21. Tras implantar el teletrabajo, 300 empleados necesitan acceder desde sus portátiles a aplicaciones internas alojadas en subredes privadas de una VPC. La autenticación debe hacerse contra el Active Directory corporativo y el servicio debe escalar sin gestionar servidores VPN. ¿Qué solución cumple los requisitos?

22. Un banco transfiere grandes volúmenes de datos entre su centro de datos y AWS y necesita latencia consistente. La conectividad es crítica y debe resistir el fallo de un dispositivo, de una conexión e incluso la caída completa de una ubicación de Direct Connect. ¿Qué diseño recomienda AWS para la máxima resiliencia?

23. Una empresa tiene una única conexión AWS Direct Connect de 1 Gbps entre su centro de datos y AWS. Quiere añadir redundancia de la forma MÁS rentable y acepta menos ancho de banda y latencia variable mientras dure una avería del Direct Connect. ¿Qué debe hacer?

24. Una empresa sanitaria usa una conexión dedicada de AWS Direct Connect de 10 Gbps hacia sus VPC. El departamento de cumplimiento exige ahora que todo el tráfico entre el centro de datos y AWS vaya cifrado. ¿Qué dos opciones cumplen el requisito? (Elige dos.)

25. Una empresa tiene una conexión AWS Direct Connect en una ubicación de Madrid. Necesita acceder de forma privada, con esa misma conexión, a VPC en eu-south-2 (España) y en eu-west-1 (Irlanda). ¿Qué componente lo permite con la MENOR complejidad?

26. Un arquitecto revisa los cargos de transferencia de datos de una aplicación en eu-south-2. ¿Qué dos flujos de datos NO generan cargo de transferencia? (Elige dos.)

27. Un entorno de preproducción replica la arquitectura de producción en tres AZ. Sus microservicios intercambian mucho tráfico y la factura muestra un cargo alto de transferencia regional entre AZ. Preproducción no necesita alta disponibilidad. ¿Qué cambio reduce más el coste?

28. El equipo de seguridad debe auditar todas las conexiones rechazadas hacia las instancias de una VPC durante un año y consultarlas con SQL de forma económica. ¿Qué solución cumple los requisitos?

29. Una empresa debe inspeccionar todo el tráfico que sale de sus VPC hacia internet con reglas de prevención de intrusiones compatibles con Suricata y permitir la salida solo hacia una lista de dominios aprobados, sin gestionar appliances propios. ¿Qué servicio debe usar?

30. Un grupo de Auto Scaling no puede lanzar más instancias porque sus subredes /24 se han quedado sin direcciones IP libres. El CIDR principal de la VPC ya está completamente repartido en subredes. ¿Qué debe hacer el arquitecto?

31. Una empresa quiere impedir que, desde las instancias de sus VPC, alguien pueda copiar datos a buckets de S3 que no pertenecen a la empresa. Las instancias acceden a S3 a través de un gateway endpoint. ¿Qué control es el más adecuado?