GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification
·CN
·更新于 23 Aug 2026
第三方云 WAF 代理 HTTPS 客户端,然后向您的全球外部 HTTP(S) 负载均衡器开放 HTTPS。您必须使用 Cloud Armor 阻止源客户端 IP 位于 IP_RANGE_BLOCK 中的会话,并让 Cloud Armor 执行阻止。您应如何配置 Cloud Armor?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 Cloud Armor 后端安全策略。在策略中设置 userIpRequestHeaders[]。添加拒绝匹配 inIpRange(origin.user_ip, 'IP_RANGE_BLOCK') 流量的规则。将策略应用于后端服务。.
为什么这是答案
当第三方 WAF 代理 HTTPS 流量时,原始客户端 IP 地址通常会通过 HTTP 头(例如 X-Forwarded-For)传递。Cloud Armor 后端安全策略能够检查这些自定义请求头。userIpRequestHeaders[] 配置允许 Cloud Armor 识别并使用这些头中包含的原始客户端 IP 地址。inIpRange(origin.userip, 'IPRANGEBLOCK') 规则会根据 userIpRequestHeaders 中指定的 IP 地址进行匹配,从而实现对指定 IP 范围的精确阻止。将此策略应用于后端服务,可确保在流量到达后端之前,Cloud Armor 在全球外部 HTTP(S) 负载均衡器层面执行阻止。
选项中的“网络边缘安全策略”是错误的,因为这种策略主要用于保护边缘网络,而不是直接与全球外部 HTTP(S) 负载均衡器的后端服务集成以检查自定义请求头。origin.ip 变量在没有 userIpRequestHeaders 配置的情况下,通常会引用代理(WAF)的IP地址,而不是原始客户端IP,因此无法实现题目要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡