某企业正尝试限制源自其内部网络的出站 DNS 流量。出站 DNS 请求将只允许来自 IP 地址为 10.50.10.25 的一台设备。以下哪个防火墙 ACL 可以实现此目标?
选择一个答案
点击一个选项来检查您的答案。
正确答案: Access list outbound permit 10.50.10.25/32 0.0.0.0/0 port 53 Access list outbound deny 0.0.0.0/0 0.0.0.0/0 port 53.
为什么这是答案
正确的防火墙ACL是“Access list outbound permit 10.50.10.25/32 0.0.0.0/0 port 53 Access list outbound deny 0.0.0.0/0 0.0.0.0/0 port 53”。第一条规则明确允许源IP地址为10.50.10.25的设备向任何目标IP(0.0.0.0/0)发送出站DNS流量(端口53)。第二条规则是隐式拒绝所有其他流量的显式实现,它拒绝任何源IP(0.0.0.0/0)向任何目标IP(0.0.0.0/0)发送出站DNS流量。防火墙ACL通常按顺序处理,遇到匹配的规则后就停止。
第一个选项是错误的,因为它首先允许所有DNS流量,然后才尝试拒绝特定源的流量,这与目标相反。
第二个选项是错误的,因为它允许任何源向10.50.10.25发送DNS流量,然后拒绝所有其他DNS流量,这不符合题目要求。
第三个选项是错误的,因为它首先允许所有DNS流量,然后拒绝任何源向10.50.10.25发送DNS流量,这与题目要求不符。