两个团队共享一个 VPC,需要严格分段,以便开发子网 10.4.1.0/24 无法启动与生产子网 10.4.2.0/24 的连接,而生产子网可以访问开发子网进行监控。推荐的 GCP 机制是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用带标签或服务账号的 VPC 防火墙规则,拒绝 dev->prod,同时允许 prod->dev.
为什么这是答案
VPC 防火墙规则是 GCP 中控制虚拟机实例之间流量的首选和最有效的方法。通过使用标签或服务账号,您可以精确地指定哪些实例可以发起连接以及哪些实例可以接收连接。在此场景中,可以创建两条防火墙规则:一条拒绝从开发子网(源标签/服务账号)到生产子网(目标标签/服务账号)的入站连接,另一条允许从生产子网(源标签/服务账号)到开发子网(目标标签/服务账号)的入站连接,从而实现所需的单向通信。 为每个子网创建单独的路由表并添加拒绝规则是无效的,因为路由表控制流量的转发路径,而不是基于端口或协议的访问控制。VPC peering 用于连接不同的 VPC 网络,而不是在同一 VPC 内的子网之间进行分段。在开发子网上启用私有 Google 访问是为了允许私有 IP 访问 Google API 和服务,与子网间的隔离无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡