多个位于网络安全组(NSG)后的虚拟机(VM)允许来自互联网的广泛入站访问。您希望利用 Defender for Cloud 的智能功能,最小化暴露的端口,并将收紧后的规则直接应用到 NSG。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 Defender for Cloud 中,打开“自适应网络强化”,查看每个 VM/子网推荐的 NSG 入站规则,然后应用强化建议以更新 NSG。.
为什么这是答案
正确答案是“在 Defender for Cloud 中,打开‘自适应网络强化’,查看每个 VM/子网推荐的 NSG 入站规则,然后应用强化建议以更新 NSG。” 自适应网络强化是 Defender for Cloud 的一项功能,它利用机器学习分析网络流量模式,并推荐最严格的 NSG 规则,以确保只有必要的端口和源 IP 地址才能访问您的 VM。这直接解决了最小化暴露端口并将收紧的规则应用到 NSG 的需求。 其他选项不正确的原因如下: 用 Azure Firewall 替换 NSG 过于复杂,并且不能直接利用 Defender for Cloud 的智能强化功能。 启用 Azure DDoS Standard 保护主要用于缓解 DDoS 攻击,而不是最小化端口暴露或收紧 NSG 规则。 添加高优先级 NSG 规则仅允许 RFC1918 源访问会阻止所有来自互联网的合法入站流量,这不符合“允许来自互联网的广泛入站访问”的初始条件。 创建 Azure Policy 拒绝互联网访问的 NSG 规则是一种被动措施,需要手动修复,并且不能提供基于流量分析的智能强化建议。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡