GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification·CN·更新于 23 Aug 2026
您必须仅允许 VM A 启动到 VPC 内 VM B 的流量,并阻止所有其他流量,同时遵循 Google 推荐的做法。目前没有其他防火墙规则。哪条防火墙规则可以实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 方向:入站,操作:允许 — 目标:VM B 服务账号 — 来源:VM A 服务账号 — 优先级:1000.
为什么这是答案
正确的做法是创建一条入站允许规则,将目标设置为 VM B 的服务账号,将来源设置为 VM A 的服务账号。这样可以精确控制流量,只允许 VM A 发送到 VM B 的流量。由于没有其他防火墙规则,默认的拒绝所有入站流量规则将阻止所有其他未明确允许的流量。使用服务账号是 Google Cloud 推荐的最佳实践,因为它提供了更灵活和动态的身份管理,优于依赖 IP 地址或标签。
其他选项不正确的原因:
使用标签和源 IP 组合虽然可行,但不如服务账号灵活,且可能导致管理复杂性增加。
目标和来源设置反向的选项会允许 VM B 启动到 VM A 的流量,而不是 VM A 到 VM B。
优先级设置不当可能导致规则顺序问题,但在这个场景中,优先级 1000 是默认值,且没有其他规则冲突。