GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification
·CN
·更新于 23 Aug 2026
需要在两个文件夹下的项目中强制执行防火墙规则,具体要求是:开发项目始终允许端口 8080;生产项目始终拒绝端口 8080。请提供一个可扩展、一致且低成本的解决方案。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建并关联一个防火墙策略到 Dev 文件夹,其中包含一个打开端口 8080 的规则。创建并关联一个防火墙策略到 Prod 文件夹,其中包含一个拒绝端口 8080 流量的规则。.
为什么这是答案
此解决方案利用了 Google Cloud 组织防火墙策略的层级特性。将防火墙策略关联到文件夹级别,可以确保该文件夹及其所有子项目中的 VPC 网络都继承这些规则,从而实现一致性、可扩展性和集中管理。Dev 文件夹的策略确保所有开发项目始终允许端口 8080,而 Prod 文件夹的策略则强制所有生产项目拒绝端口 8080。
其他选项不理想的原因:
为每个项目创建 VPC 防火墙规则虽然可行,但当项目数量增加时,管理成本会很高,且容易出错,不具备可扩展性。
Shared VPC 是一种网络共享模型,但防火墙规则仍然需要在宿主项目或服务项目中单独配置,不能直接在 Shared VPC 本身强制执行文件夹级别的策略。
Anthos Config Connector 主要用于配置 Kubernetes 资源,虽然可以管理防火墙规则,但它更侧重于自动化和声明式配置,而不是直接提供文件夹级别的层级防火墙策略功能,且可能引入额外的复杂性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡