同一子网中有两台已加入域的 Windows Server 2022 主机(App1 和 App2)。您必须确保只有 App1 和 App2 之间的 SMB 流量通过 IPsec 加密;主机之间的所有其他流量不应受到影响。您应该配置什么?选择两项。
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建服务器到服务器的传输模式连接安全规则,该规则要求加密并使用 Kerberos 在 App1 和 App2 之间进行身份验证。, 在两台服务器上为 TCP 445 创建入站 Windows Defender Firewall 规则,该规则仅在连接安全(IPsec)时才允许连接。.
为什么这是答案
要确保只有 App1 和 App2 之间的 SMB 流量通过 IPsec 加密,同时不影响其他流量,需要结合使用连接安全规则和防火墙规则。 首先,创建服务器到服务器的传输模式连接安全规则,要求加密并使用 Kerberos 进行身份验证。传输模式 IPsec 只加密 IP 有效负载,适用于主机之间的点对点保护,而 Kerberos 身份验证与域环境集成,提供了安全的身份验证机制。 其次,在两台服务器上为 TCP 445(SMB 端口)创建入站 Windows Defender Firewall 规则,并将其配置为仅在连接安全(即通过 IPsec)时才允许连接。这将强制所有进入 TCP 445 端口的流量必须经过 IPsec 保护。 其他选项不正确: 隧道模式 IPsec 规则通常用于站点到站点或客户端到站点的 VPN 连接,不适用于同一子网内两台主机间的点对点加密。 使用预共享密钥进行身份验证不如 Kerberos 安全,且在域环境中管理复杂。 启用 ICMP 的 IPsec 豁免与保护 SMB 流量无关,且不能强制 SMB 流量加密。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡