全球 SaaS 提供商 BlueSun 在中心 VNet 中有一个内部 Web 应用程序,地址为 10.1.2.10:443,并希望使用 Azure Firewall DNAT 上的单个公共 IP 将其发布到互联网。他们要求外部端点为 https://app.bluesun.com,并希望防火墙终止 TLS 以进行 IDPS 检查,然后使用现有的内部证书重新加密到后端。哪种 DNAT 和防火墙配置可以实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 DNAT 规则,将公共 IP:443 映射到 10.1.2.10:443,使用 app.bluesun.com 的防火墙证书启用 TLS 检查,并确保后端使用 app.bluesun.com 的证书,以便防火墙可以重新建立与服务器的 TLS 连接。.
为什么这是答案
正确答案描述了 Azure Firewall 实现 TLS 终止和重新加密所需的准确配置。Azure Firewall 的 DNAT 规则将外部公共 IP 上的 443 端口流量转发到内部 Web 应用程序的 10.1.2.10:443。启用 TLS 检查后,防火墙会使用为 app.bluesun.com 配置的证书解密传入流量,从而允许 IDPS 检查。为了实现重新加密,防火墙需要使用与后端服务器(10.1.2.10)信任的证书相匹配的证书重新建立 TLS 连接,因此后端也必须使用 app.bluesun.com 的证书。 第一个选项不正确,因为它提到“下游 TLS 直通到后端”,这与重新加密的要求相矛盾,因为直通意味着防火墙不会解密或重新加密流量。第三个选项引入了 Azure Application Gateway WAF,这虽然是保护 Web 应用程序的有效方法,但并非实现 Azure Firewall TLS 终止和重新加密的直接配置。第四个选项引入了负载均衡器,这增加了不必要的复杂性,因为 Azure Firewall 本身就可以处理公共 IP 和 DNAT。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡