您有一个三层(web→API→数据库)应用程序,部署在同一个 VPC 中,各层独立扩展。流量必须按 web→API→DB 的顺序流动,并且 web 层不能直接访问数据库层。您应该如何配置网络?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 标记每一层并创建防火墙规则以允许所需的流量.
为什么这是答案
正确答案是“标记每一层并创建防火墙规则以允许所需的流量”。在 Google Cloud 中,使用网络标签(tags)可以对虚拟机进行逻辑分组,然后创建防火墙规则来控制这些标签之间的流量。这样可以精确地允许 web 层访问 API 层,API 层访问数据库层,同时阻止 web 层直接访问数据库层,满足了安全隔离和流量顺序的要求。 “将每一层放入不同的子网中”虽然提供了网络隔离,但本身并不能阻止不同子网间的流量,除非配合防火墙规则。 “在每个 VM 上使用基于主机的软件防火墙”虽然可行,但管理复杂且容易出错,不如云防火墙规则集中高效。 “标记每一层并创建路由以允许所需的流量”是错误的,路由用于引导流量到目的地,而不是控制流量是否被允许。防火墙规则才是用于允许或拒绝流量的机制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡