您正在强化一台 Windows Server 2022 管理节点。WinRM (HTTP/HTTPS) 必须仅接受来自两个管理子网 (10.10.20.0/24 和 10.10.30.0/24) 的连接,并且仅当流量使用 Kerberos 进行身份验证时才接受。不允许在 Public 配置文件上进行 WinRM 访问。您应该在 Windows Defender Firewall with Advanced Security 中创建哪两个配置?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 一个连接安全规则 (Server-to-Subnet),要求对 10.10.20.0/24 和 10.10.30.0/24 使用 Kerberos 进行入站和出站身份验证。, 针对 TCP 5985 和 5986 的入站防火墙规则,仅限于 Domain 和 Private 配置文件,并限定远程地址为 10.10.20.0/24 和 10.10.30.0/24。.
为什么这是答案
为了满足要求,需要两个主要配置。首先,一个连接安全规则(Connection Security Rule)是必要的,它强制服务器与管理子网(10.10.20.0/24 和 10.10.30.0/24)之间的通信必须使用 Kerberos 进行身份验证,这直接满足了 Kerberos 身份验证的要求。其次,一个入站防火墙规则(Inbound Firewall Rule)是必需的,它允许 WinRM 流量(TCP 5985 和 5986 端口)仅从指定的管理子网进入,并且只在 Domain 和 Private 配置文件下生效,从而排除了 Public 配置文件,并限制了源IP地址。 其他选项不正确的原因: 身份验证豁免规则会绕过 IPsec 协商,而不是强制 Kerberos 身份验证。 允许 TCP 5985/5986 到所有配置文件上任何远程地址的出站防火墙规则不符合限制入站连接和特定配置文件的要求。 类型为 Tunnel 的连接安全规则通常用于 VPN 或站点到站点连接,并且要求使用证书身份验证,而不是 Kerberos。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡