1/19
Looks like no tags are added yet.
Name | Mastery | Learn | Test | Matching | Spaced | Call with Kai | Chat |
|---|
No analytics yet
Send a link to your students to track their progress
[TRẮC NGHIỆM] Một ứng dụng chạy trên các máy ảo Amazon EC2 đặt trong Private Subnet cần tải bản vá bảo mật từ Internet về. Các máy ảo này tuyệt đối không được phép tiếp nhận kết nối trực tiếp từ Internet vào. Cấu hình nào đáp ứng chuẩn kiến trúc AWS? (A) Tạo NAT Gateway trong Public Subnet và cấu hình Route Table của Private Subnet trỏ 0.0.0.0/0 về NAT Gateway. (B) Gắn Internet Gateway trực tiếp vào Route Table của Private Subnet và cấp Elastic IP cho EC2. (C) Cấu hình NAT Instance đặt ngay trong Private Subnet và gán Public IP cho instance đó. (D) Tạo Egress-Only Internet Gateway và gắn vào Route Table của IPv4 Private Subnet.
(A)
[TRẮC NGHIỆM] Các máy chủ EC2 trong Private Subnet upload hàng chục Terabyte dữ liệu log mỗi ngày lên Amazon S3. Do toàn bộ traffic đang đi qua NAT Gateway, chi phí Data Processing của NAT Gateway tăng vọt lên hàng nghìn USD. Giải pháp nào tối ưu chi phí triệt để và an toàn nhất? (A) Thay thế NAT Gateway bằng NAT Instance t4g.nano để giảm phí xử lý dữ liệu mỗi Gigabyte. (B) Tạo Gateway VPC Endpoint cho S3 và cập nhật Route Table của Private Subnet trỏ về Endpoint. (C) Gán Elastic IP cho các máy chủ EC2 và cho phép egress trực tiếp qua Internet Gateway. (D) Thiết lập AWS Direct Connect nối từ Private Subnet đến public endpoint của S3.
(B)
[TRẮC NGHIỆM] Doanh nghiệp yêu cầu kỹ sư DevOps phải SSH vào các máy chủ EC2 trong Private Subnet để bảo trì. Đội ngũ bảo mật nghiêm cấm mở port 22 ra ngoài Internet và không muốn phải quản trị, vá lỗi máy chủ Bastion Host (Jump Box). Giải pháp nào tối ưu nhất? (A) Mở port 22 trên Security Group tới 0.0.0.0/0 nhưng áp dụng SSH Key 4096-bit. (B) Cấu hình Application Load Balancer với TCP listener để forward port 22 vào private EC2. (C) Sử dụng AWS Systems Manager Session Manager kết hợp gán IAM Role cho EC2. (D) Cấu hình Network ACL chỉ cho phép inbound TCP 22 từ dải IP VPN công ty.
(C)
[TRẮC NGHIỆM] Một ứng dụng trong VPC A cần gọi dịch vụ thanh toán SaaS do đối tác cung cấp đặt tại VPC B trên AWS. Hai VPC có dải IP trùng lặp (Overlapping CIDR: cùng là 10.0.0.0/16) và đối tác nghiêm cấm kết nối toàn bộ 2 mạng với nhau. Giải pháp kiến trúc nào phù hợp nhất? (A) Thiết lập VPC Peering giữa VPC A và VPC B kèm cấu hình Policy-based Routing. (B) Xây dựng kết nối Site-to-Site VPN giữa Virtual Private Gateway của 2 VPC. (C) Kết nối 2 VPC qua AWS Transit Gateway và bật chế độ tự động NAT IP trùng. (D) Tạo AWS PrivateLink bằng Interface VPC Endpoint kết nối tới Endpoint Service của đối tác.
(D)
[TRẮC NGHIỆM] Một cụm web server chạy EC2 đặt trong Private Subnet nằm sau Application Load Balancer (ALB) ở Public Subnet. Cần cấu hình Inbound Rule cho Security Group của web server thế nào để đảm bảo CHỈ CÓ traffic đi qua ALB mới được phép truy cập vào web server? (A) Cho phép HTTP/HTTPS với Source trỏ trực tiếp vào Security Group ID của ALB. (B) Cho phép HTTP/HTTPS với Source đặt là 0.0.0.0/0 để ALB forward traffic vào. (C) Cho phép HTTP/HTTPS với Source là dải CIDR block của Public Subnet chứa ALB. (D) Cấu hình Network ACL chặn toàn bộ traffic ngoại trừ địa chỉ IP công cộng của ALB.
(A)
[TRẮC NGHIỆM] Quản trị viên cấu hình Network ACL (NACL) cho một Public Subnet bằng cách thêm Inbound Rule cho phép TCP port 443 từ 0.0.0.0/0. Tuy nhiên, người dùng ngoài Internet khi gửi request HTTPS đến server trong subnet đều bị lỗi Timeout. Nguyên nhân cốt lõi và cách khắc phục là gì? (A) Cần đổi Rule Action của port 80 sang Deny để ép buộc HTTPS hoạt động. (B) NACL là Stateless, cần thêm Outbound Rule cho phép Ephemeral Ports (TCP 1024-65535) ra 0.0.0.0/0. (C) Security Group bị thiếu rule outbound vì Security Group có tính chất Stateless. (D) Cần bật VPC Flow Logs để tự động mở các return traffic port bị chặn.
(B)
[TRẮC NGHIỆM] Các ứng dụng trên EC2 trong Private Subnet cần đọc ghi dữ liệu liên tục vào Amazon DynamoDB với tần suất hàng triệu request mỗi giờ. Kiến trúc nào đảm bảo kết nối nội bộ an toàn, không đi qua Internet và hoàn toàn KHÔNG phát sinh thêm chi phí đường truyền? (A) Chuyển các máy chủ EC2 sang Public Subnet và gán quyền DynamoDB Full Access. (B) Điều hướng toàn bộ traffic DynamoDB qua cụm NAT Gateway đặt ở 3 Availability Zones. (C) Tạo Gateway VPC Endpoint cho DynamoDB và gắn vào Route Table của Private Subnet. (D) Thiết lập AWS Transit Gateway kết nối VPC tới regional public endpoint của DynamoDB.
(C)
[TRẮC NGHIỆM] Một công ty thiết kế VPC mới cho hệ thống microservices đa vùng trên Region có 3 Availability Zones (AZ). Mỗi AZ bắt buộc có 1 Public Subnet và 1 Private Subnet để đảm bảo tính sẵn sàng cao. Cần tạo tổng cộng bao nhiêu Subnet, và một Subnet có thể trải dài qua nhiều AZ không? (A) Cần 3 Subnet; một Subnet có thể trải dài qua toàn bộ các AZ trong cùng một Region. (B) Cần 2 Subnet; một Public Subnet và một Private Subnet dùng chung cho cả 3 AZ. (C) Cần 6 Subnet; mỗi Subnet được phép cấu hình trải dài tối đa qua 2 AZ song song. (D) Cần 6 Subnet; mỗi Subnet bắt buộc gắn liền duy nhất với đúng 1 Availability Zone.
(D)
[TRẮC NGHIỆM] Đội ngũ kiểm toán an ninh yêu cầu phải giám sát và lưu trữ toàn bộ thông tin IP nguồn, IP đích, port và trạng thái ACCEPT/REJECT của các gói tin mạng ra vào tất cả Network Interface (ENI) trong VPC để phục vụ điều tra vi phạm. Dịch vụ nào đáp ứng yêu cầu này với chi phí và tải hệ thống thấp nhất? (A) Kích hoạt VPC Flow Logs và đẩy dữ liệu log về Amazon CloudWatch Logs hoặc S3. (B) Cài đặt phần mềm bắt gói tin (như Wireshark/tcpdump) trên từng máy ảo EC2. (C) Gắn AWS WAF trực tiếp lên router của VPC để ghi nhật ký toàn bộ network traffic. (D) Cấu hình Network ACL gửi thông báo vi phạm về AWS CloudTrail qua SNS.
(A)
[TRẮC NGHIỆM] Doanh nghiệp triển khai ứng dụng sử dụng địa chỉ IPv6 trên AWS. Các máy chủ cần kết nối ra ngoài Internet để tải các gói thư viện phần mềm, nhưng phải ngăn chặn tuyệt đối các kết nối từ Internet khởi tạo ngược vào máy chủ. Thành phần mạng nào thực hiện nhiệm vụ này cho IPv6? (A) Internet Gateway (IGW) kết hợp với cấu hình NAT IPv6 đặc biệt. (B) Egress-Only Internet Gateway gắn vào VPC và cấu hình route ::/0 trỏ về nó. (C) Triển khai NAT Gateway phiên bản hỗ trợ IPv6 đặt trong Public Subnet. (D) Virtual Private Gateway (VGW) cấu hình chế độ Stateful IPv6 Filtering.
(B)
[TRẮC NGHIỆM] Một ứng dụng thương mại điện tử triển khai trên các EC2 instances trong Private Subnet trải dài trên 3 Availability Zones (AZ-a, AZ-b, AZ-c). Để đảm bảo tính sẵn sàng cao (High Availability) cho việc kết nối ra ngoài Internet của các máy chủ này, kiến trúc NAT Gateway nào là chuẩn xác nhất? (A) Tạo duy nhất 1 NAT Gateway tại AZ-a để cả 3 AZ trỏ về nhằm tiết kiệm chi phí tối đa. (B) Tạo 2 NAT Instance trên 2 AZ và viết script kiểm tra heartbeat để tự động failover IP. (C) Triển khai 1 NAT Gateway tại mỗi Public Subnet của từng AZ (tổng cộng 3 NAT Gateways). (D) Tạo 1 NAT Gateway gắn trực tiếp vào Internet Gateway để chia tải tự động liên vùng.
(C)
[TRẮC NGHIỆM] Một VPC được cấp phát dải CIDR 10.0.0.0/16. Kỹ sư khởi tạo một Subnet mới với dải CIDR 10.0.1.0/24 (về mặt toán học có tổng cộng 256 địa chỉ IP). Số lượng địa chỉ IP thực tế mà người dùng có thể gán cho các tài nguyên (EC2, RDS, ENI) trong Subnet này là bao nhiêu? (A) 256 địa chỉ; AWS cho phép sử dụng toàn bộ địa chỉ IP trong custom subnet. (B) 254 địa chỉ; chỉ trừ địa chỉ Network (10.0.1.0) và Broadcast (10.0.1.255). (C) 250 địa chỉ; AWS giữ lại 6 địa chỉ IP cho hệ thống quản trị VPC. (D) 251 địa chỉ; AWS luôn đặt trước (reserved) 5 địa chỉ IP đầu và cuối trong mỗi subnet.
(D)
[TRẮC NGHIỆM] Đội ngũ kiến trúc muốn đảm bảo rằng các máy chủ cơ sở dữ liệu khi khởi tạo trong một Subnet sẽ KHÔNG BAO GIỜ có thể truy cập hoặc bị truy cập trực tiếp từ Internet, ngay cả khi ai đó vô tình thêm route 0.0.0.0/0 trỏ ra Internet Gateway vào Route Table. Cấu hình cốt lõi nào quyết định tính chất này? (A) Không gán Public IPv4/Elastic IP cho máy chủ và tắt tính năng Auto-assign Public IP của Subnet. (B) Tắt tính năng DNS Resolution và DNS Hostnames trong cài đặt cấu hình của VPC. (C) Thêm một route nội bộ trỏ toàn bộ dải IP local của VPC về địa chỉ blackhole. (D) Xóa bỏ Default Security Group và chặn tạo các Security Group mới.
(A)
[TRẮC NGHIỆM] Hai tài khoản AWS của cùng một công ty có VPC A (10.1.0.0/16) và VPC B (10.2.0.0/16). Kỹ sư đã tạo kết nối VPC Peering và phía bên nhận đã Accept kết nối thành công. Tuy nhiên, các máy chủ giữa 2 VPC vẫn không thể ping hoặc gửi gói tin cho nhau. Bước cấu hình quan trọng nào đã bị bỏ quên? (A) Cần tạo thêm một NAT Gateway trung gian đặt giữa 2 VPC để điều phối luồng dữ liệu. (B) Cập nhật Route Table ở cả 2 VPC: thêm route trỏ dải CIDR đối phương về Peering Connection ID (pcx). (C) VPC Peering chỉ truyền được dữ liệu khi 2 VPC có dải mạng CIDR hoàn toàn trùng khớp nhau. (D) Cần phải gắn Internet Gateway vào cả 2 VPC thì kết nối Peering mới có thể hoạt động.
(B)
[TRẮC NGHIỆM] Một ngân hàng số yêu cầu kiểm soát toàn bộ luồng traffic đi ra Internet từ các máy chủ trong VPC: phải thực hiện kiểm tra sâu gói tin (Deep Packet Inspection), phát hiện xâm nhập (IPS/IDS) và lọc lưu lượng ra ngoài chỉ theo danh sách tên miền được phê duyệt (Domain Whitelisting). Dịch vụ nào đáp ứng hoàn hảo nhất? (A) Cấu hình Security Group với các luật chặn và cho phép theo Fully Qualified Domain Name (FQDN). (B) Sử dụng Network ACL để chặn các dải IP công cộng không thuộc danh sách an toàn. (C) Triển khai AWS Network Firewall với các Stateful Rule Groups để lọc domain và kiểm tra DPI. (D) Cấu hình Gateway VPC Endpoint kết hợp với Endpoint Policy giới hạn theo URL.
(C)
[TRẮC NGHIỆM] Một máy chủ EC2 được gắn 2 card mạng ảo ENI (Elastic Network Interface): eth0 là Primary ENI gắn lúc tạo máy, eth1 là Secondary ENI được gắn bổ sung từ một Subnet khác. Khi người quản trị thực hiện hành động Terminate máy chủ EC2 này, trạng thái của 2 ENI sẽ như thế nào theo mặc định? (A) Cả 2 card mạng ENI đều được giữ lại nguyên vẹn và chuyển sang trạng thái Available. (B) Cả 2 card mạng ENI đều bị xóa bỏ vĩnh viễn ngay lập tức cùng với máy ảo. (C) eth0 được giữ lại, trong khi eth1 bị xóa bỏ tự động cùng với máy ảo EC2. (D) eth0 (Primary ENI) bị xóa bỏ theo máy; eth1 (Secondary ENI) vẫn được bảo toàn nguyên vẹn.
(D)
[TRẮC NGHIỆM] Một hệ thống 3 lớp gồm Web Servers ở Public Subnet và Cơ sở dữ liệu RDS MySQL ở Private Subnet. Để bảo vệ cơ sở dữ liệu tối đa, Inbound Rule của Security Group gắn cho RDS MySQL cần được thiết lập như thế nào là tối ưu và linh hoạt nhất khi Web Servers tự động co giãn (Auto Scaling)? (A) Cho phép cổng TCP 3306 với Source trỏ vào Security Group ID của nhóm Web Servers. (B) Cho phép cổng TCP 3306 với Source đặt là 0.0.0.0/0 kèm theo mật khẩu cơ sở dữ liệu mạnh. (C) Cho phép cổng TCP 3306 với Source là danh sách địa chỉ IP tĩnh của từng máy chủ Web hiện tại. (D) Mở toàn bộ cổng TCP từ 1 đến 65535 với Source là dải CIDR block của cả VPC.
(A)
[TRẮC NGHIỆM] Một tập đoàn sở hữu hơn 30 VPC trên AWS và 2 Trung tâm dữ liệu On-Premises. Việc duy trì các kết nối VPC Peering point-to-point đang biến hệ thống thành mạng lưới hình mạng nhện (Full-Mesh Topology) cực kỳ phức tạp và chạm giới hạn quản trị. Giải pháp kiến trúc mạng quy mô doanh nghiệp nào giải quyết triệt để vấn đề này? (A) Tiếp tục dùng VPC Peering nhưng viết script AWS Lambda tự động cập nhật bảng định tuyến. (B) Triển khai AWS Transit Gateway đóng vai trò Hub trung tâm kết nối toàn bộ VPC và VPN/Direct Connect. (C) Đặt 1 NAT Gateway trong VPC trung tâm và thiết lập peering từ 30 VPC còn lại về nó. (D) Sử dụng Amazon Route 53 Private Hosted Zones để phân luồng traffic giữa các VPC qua tên miền.
(B)
[TRẮC NGHIỆM] Một ứng dụng chạy trên EC2 trong VPC hoàn toàn biệt lập (không có Internet Gateway, không có NAT Gateway). Quản trị viên cần cho phép AWS Systems Manager (SSM) quản lý các máy ảo này để chạy lệnh tự động. Giải pháp nào cung cấp kết nối riêng tư chuẩn xác đến dịch vụ Systems Manager? (A) Gắn Internet Gateway vào VPC và cấu hình Security Group chỉ cho phép outbound HTTPS port 443. (B) Tạo một Gateway VPC Endpoint cho dịch vụ AWS Systems Manager trong Route Table. (C) Tạo 3 Interface VPC Endpoints (AWS PrivateLink) cho ssm, ssmmessages và ec2messages. (D) Cấu hình S3 Gateway Endpoint và lưu trữ các script điều khiển máy chủ trên S3 bucket.
(C)
[TRẮC NGHIỆM] Một kỹ sư kiểm tra bảng Network ACL (NACL) gắn vào Subnet và thấy có 2 Inbound Rules: Rule số 100 là ALLOW TCP 80 từ 0.0.0.0/0, và Rule số 200 là DENY TCP 80 từ 0.0.0.0/0. Khi một gói tin HTTP cổng 80 từ Internet gửi đến máy chủ trong Subnet, gói tin này sẽ được xử lý ra sao? (A) Gói tin bị CHẶN vì quy tắc DENY luôn có độ ưu tiên tuyệt đối cao hơn ALLOW trong NACL. (B) Cả 2 quy tắc được hợp nhất để tạo ra bảng kiểm tra trạng thái gói tin stateful. (C) Gói tin bị CHẶN vì Rule 200 có số thứ tự lớn hơn nên sẽ ghi đè lên kết quả của Rule 100. (D) Gói tin được CHO PHÉP vì NACL duyệt quy tắc theo thứ tự số tăng dần và dừng ngay ở match đầu tiên.
(