Contoso Ltd. 在美国东部有一个中心辐射型拓扑:一个带有 NVA 的中心 VNet (Hub-VNet) 和两个辐射 VNet (Spoke-A 和 Spoke-B)。Spoke-A 与 Hub-VNet 对等,Spoke-B 也与 Hub-VNet 对等。工程师发现 Spoke-A 中的 VM 无法通过对等连接访问 Spoke-B 中的 VM。以下哪种解释最能说明为什么直接的辐射到辐射流量不通过中心对等连接,以及 Contoso 必须怎么做才能在不重新架构所有对等连接的情况下实现辐射到辐射的通信?
选择一个答案
点击一个选项来检查您的答案。
正确答案: VNet 对等互连不是可传递的;您必须部署一个中心 NVA(或通过 VPN/ExpressRoute 网关路由流量),并在辐射 VNet 上配置用户定义的路由,将辐射到辐射的流量转发到中心 NVA。.
为什么这是答案
VNet 对等互连不是可传递的,这意味着 Spoke-A 无法直接通过 Hub-VNet 访问 Spoke-B。为了实现辐射到辐射的通信,需要将流量显式路由到中心。最常见的解决方案是在 Hub-VNet 中部署一个网络虚拟设备 (NVA),例如防火墙,并配置用户定义的路由 (UDR)。这些 UDR 会指示 Spoke-A 和 Spoke-B 将发往另一个辐射网络的流量发送到中心 NVA,然后 NVA 会将流量转发到正确的目的地。另一种方法是使用 VPN 或 ExpressRoute 网关进行路由。 其他选项不正确: “Transit Peering”不是 VNet 对等互连的内置功能,且对等互连默认不阻止所有东西向流量,而是缺乏传递性。 网络安全组 (NSG) 用于过滤流量,而不是启用路由。 Azure VNet 对等互连的传递性与订阅无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡