1. 在 AWS VPC 中,如果需要让两个不同的 VPC 实现私网互通,最基础的服务是? A. NAT Gateway B. VPC Peering C. Internet Gateway D. Transit Gateway 答案: B. VPC Peering 2. 安全组(Security Group)主要作用在下列哪个实体上? A. Instance / ENI B. Subnet C. VPC D. Route table 答案: A. Instance / ENI 3. 关于安全组(Security Group)和网络访问控制列表(NACL)的区别,哪项是正确的? A. 安全组是无状态的,NACL 是有状态的 B. 安全组是有状态的,NACL 是无状态的 C. 两者都是有状态的 D. 两者默认都会拒绝所有入站流量 答案: B. 安全组是有状态的,NACL 是无状态的 4. 在排查 Application Load Balancer (ALB) 时,如果 Target Group 的状态显示为 "Unused",最主要的原因是? A. 后端实例宕机 B. 该目标未注册到 ALB 当前监听的可用区(AZ) C. 目标实例的 CPU 使用率过高 D. 实例返回了 500 错误 答案: B. 该目标未注册到 ALB 当前监听的可用区(AZ) 5. 如果 ALB 后端的所有 Target 都处于不健康状态,ALB 默认的 Fail-Open 机制会怎么做? A. 阻止所有流量并直接返回 503 B. 将请求尝试转发给所有 Target,让后端决定如何响应 C. 自动触发 EC2 重启 D. 缓存上一次的正常响应 答案: B. 将请求尝试转发给所有 Target,让后端决定如何响应 6. 当前 AWS Certificate Manager (ACM) 颁发的公共证书(Public Certificate)默认的有效期是多久? A. 395 天 B. 365 天 C. 198 天 D. 90 天 答案: C. 198 天 7. 若想让 VPC 内的私有资源访问 S3,且流量不经过公共互联网,应首选哪种服务? A. NAT Gateway B. Internet Gateway C. Gateway VPC Endpoint D. AWS Client VPN 答案: C. Gateway VPC Endpoint 8. 在使用 Amazon Route 53 时,如果您希望根据终端用户所在的国家或地区,将流量路由到为该地区提供定制内容的端点,应该使用哪种路由策略? A. 延迟路由策略 (Latency Routing) B. 地理位置路由策略 (Geolocation Routing) C. 加权路由策略 (Weighted Routing) D. 故障转移路由策略 (Failover Routing) 答案: B. 地理位置路由策略 (Geolocation Routing) 9. 在构建云上安全架构时,如果您需要透明地横向扩展第三方网络安全设备(如下一代防火墙 NGFW 或 IPS),并且要求不改变网络流量的原始源/目的 IP,最适合使用哪种负载均衡器? A. Application Load Balancer (ALB) B. Network Load Balancer (NLB) C. Gateway Load Balancer (GWLB) D. Classic Load Balancer (CLB) 答案: C. Gateway Load Balancer (GWLB) 10. 如果您想在不阻断客户真实流量的前提下,测试一条新的 WAF (Web Application Firewall) 规则是否会产生误杀,应该将该规则设置为什么模式? A. Block B. Count C. Challenge D. Allow 答案: B. Count 11. 哪一项 AWS 服务可以通过持续分析 CloudTrail 事件、VPC Flow Logs 和 DNS 日志,来提供智能的威胁检测,从而保护您的 AWS 账户和工作负载? A. Amazon Macie B. Amazon GuardDuty C. AWS Secrets Manager D. AWS IAM Access Analyzer 答案: B. Amazon GuardDuty 12. 在纯 IPv6 的网络架构中,如果您需要让私有子网中的实例能够向互联网发起出站流量(例如下载补丁),同时阻止来自互联网的未经请求的入站连接,应该使用以下哪个组件? A. NAT Gateway B. Internet Gateway (IGW) C. Egress-Only Internet Gateway (仅出口互联网网关) D. Transit Gateway 答案: C. Egress-Only Internet Gateway (仅出口互联网网关) 13. 如果您希望建立一条从本地数据中心直连 AWS 的专属物理光纤专线,从而完全绕过公共互联网,获得稳定且低延迟的 1Gbps/10Gbps/100Gbps 网络体验,应该选择哪个服务? A. AWS Transit Gateway B. AWS Site-to-Site VPN C. AWS Direct Connect D. Amazon API Gateway 答案: C. AWS Direct Connect 14. 在进行故障排查时,如果您怀疑某个区域的 AWS 基础服务出现了全局性故障,第一时间应该查看哪里? A. CloudTrail B. AWS Service Health Dashboard (或 Personal Health Dashboard) C. Cost Explorer D. VPC Flow Logs 答案: B. AWS Service Health Dashboard (或 Personal Health Dashboard) 15. 关于 AWS 责任共担模型,以下哪项属于客户侧的责任? A. 数据中心物理机房的门禁安全 B. 物理硬件的维护和更换 C. 配置 IAM 策略以控制资源的访问权限 D. 保证基础架构网络设施(如路由器)的正常运行 答案: C. 配置 IAM 策略以控制资源的访问权限