GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification
·CN
·更新于 23 Aug 2026
多个 VPC 中的多个 VM 需要出站互联网访问,但不能拥有公共 IP。只有特定的子网才允许使用 Cloud NAT,并且您希望防止意外的错误配置并遵循 Google 推荐的做法。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 constraints/compute.restrictCloudNATUsage 组织策略,将其附加到包含项目的文件夹,将 allowedValues 设置为允许的子网,然后部署 Cloud NAT 并仅选择允许的子网。.
为什么这是答案
正确的做法是使用组织策略来强制执行限制。constraints/compute.restrictCloudNATUsage 组织策略允许您指定哪些子网可以利用 Cloud NAT。通过将其应用于包含项目的文件夹,可以确保在整个组织中遵守此限制,防止意外配置错误,并遵循 Google 推荐的最佳实践。部署 Cloud NAT 时,您只需选择允许的子网,因为组织策略会阻止其他子网使用 NAT。
其他选项不理想:
仅使用防火墙规则无法有效限制 Cloud NAT 的使用,因为防火墙规则控制流量,而不是 Cloud NAT 的配置本身。
自定义源范围结合防火墙规则虽然可以限制出站,但不如组织策略那样具有强制性和全面性,无法防止 Cloud NAT 的错误配置。
在每个 VPC 中部署 Cloud NAT 并配置自定义规则虽然可以实现目标,但缺乏组织策略的集中管理和强制性,容易出现人为错误,不符合最佳实践。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡