O NovaBank exige que todo o tráfego de saída da internet das VNets do Azure seja inspecionado por um dispositivo de segurança on-premises. Eles implantaram o Azure Firewall no hub e querem forçar o tunelamento do tráfego de saída através de um circuito ExpressRoute para o dispositivo, enquanto ainda permitem que o tráfego de serviço do Azure (por exemplo, Azure SQL) vá diretamente para o Azure sem "hairpinning" através do ambiente on-prem. Qual combinação de recursos do Azure Firewall e de roteamento atende a esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Use o recurso de tunelamento forçado do Azure Firewall definindo o 'Forced Tunneling' do Azure Firewall para apontar para um Virtual Network Gateway; anuncie uma rota padrão via BGP para que o dispositivo on-prem receba o tráfego, e configure exceções de rota baseadas em IP (tags de serviço) no dispositivo on-prem para permitir a saída direta do serviço do Azure..
Por que esta é a resposta
A opção correta aborda o tunelamento forçado de forma eficiente e com as exceções necessárias. O Azure Firewall pode ser configurado para tunelamento forçado, direcionando 0.0.0.0/0 para um Gateway de Rede Virtual. Anunciar uma rota padrão via BGP garante que o tráfego de saída seja direcionado para o dispositivo on-premises para inspeção. Para serviços do Azure como o Azure SQL, as exceções baseadas em IP (tags de serviço) configuradas no dispositivo on-premises permitem que esse tráfego ignore o túnel e vá diretamente para o Azure, evitando o "hairpinning". As outras opções estão incorretas porque: A primeira opção sugere uma rota UDR com next hop 'Virtual appliance' apontando para o IP on-premises, o que não é a forma padrão de configurar o tunelamento forçado com o Azure Firewall para um gateway on-premises, e as exceções UDR para tags de serviço não são aplicáveis diretamente ao tunelamento forçado do Firewall. A segunda opção propõe uma UDR nas VNets spoke para o dispositivo on-premises, o que ignora o Azure Firewall para inspeção centralizada, e desabilitar o SNAT do Firewall não resolve o requisito de tunelamento forçado. A quarta opção sugere enviar 0.0.0.0/0 para a Internet e usar o Firewall com 'Next hop type: Virtual appliance' para o dispositivo on-premises, o que é contraditório e não é a maneira correta de implementar o tunelamento forçado para um dispositivo on-premises via ExpressRoute.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão