您有一个包含部门子文件夹的父文件夹。每个部门管理其项目和VPC,并可以创建VPC防火墙规则。VPC必须隔离,以便它们之间没有流量流经,但部门应管理VPC内部规则。您如何强制执行全局的“拒绝来自任何其他VPC”策略,同时将VPC内部的“允许”策略委托给部门文件夹?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为每个部门文件夹创建两个分层防火墙策略,每个策略包含两条规则:一条高优先级规则,匹配来自VPC私有CIDR的流量并将其操作设置为goto_next;另一条低优先级规则,阻止来自任何其他源的流量。.
为什么这是答案
正确答案是为每个部门文件夹创建两个分层防火墙策略,每个策略包含两条规则:一条高优先级规则,匹配来自VPC私有CIDR的流量并将其操作设置为gotonext;另一条低优先级规则,阻止来自任何其他源的流量。 这个方法允许您在文件夹级别强制执行全局隔离策略,同时将VPC内部的精细控制委托给部门。 1. 高优先级 gotonext 规则:这条规则允许来自VPC内部私有CIDR的流量继续向下评估VPC防火墙规则。这使得部门可以在VPC内部创建自己的允许规则。 2. 低优先级阻止规则:这条规则会阻止所有其他来源的流量,从而实现VPC之间的隔离。 其他选项不正确的原因: 在每个VPC中创建优先级0或1000的VPC防火墙规则来阻止来自任何源的流量,会阻止所有流量,包括VPC内部流量,从而阻止部门管理内部规则。 使用“允许”操作而不是 gotonext 的分层策略会直接允许流量,而不是将其交给VPC内部规则进行进一步评估,这不符合将内部管理委托给部门的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡