Contoso Ltd. 在美国西部有一个 Virtual WAN 中心。他们部署了三个连接到该中心的 spoke VNet(app-spoke、db-spoke、mgmt-spoke)。安全团队要求 app-spoke 和 mgmt-spoke 永远不能学习 db-spoke 前缀 (10.10.2.0/24),但 app-spoke 仍然必须可以通过连接到同一中心的 Site-to-Site VPN 连接从本地访问。您应该如何配置 Virtual WAN 中心路由表来实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个没有传播的自定义中心路由表,为 10.10.2.0/24 添加一个指向本地 VPN 下一跳 IP 的静态路由,然后将该表仅关联到本地 VPN 连接。.
为什么这是答案
正确答案通过创建一个不传播路由的自定义路由表,并为 10.10.2.0/24 添加一个指向本地 VPN 的静态路由,然后将此表仅关联到本地 VPN 连接,从而确保了 app-spoke 可以通过本地 VPN 访问 db-spoke,同时防止 app-spoke 和 mgmt-spoke 直接学习 db-spoke 的前缀。这种方法精确控制了路由传播,满足了安全要求。 选项A错误,将 10.10.2.0/24 的下一跳设置为“None”会阻止所有流量到达 db-spoke,这与 app-spoke 仍需通过本地访问 db-spoke 的要求相悖。选项B错误,仅启用从本地 VPN 连接的传播并关联到 app-spoke 和 mgmt-spoke,并不能阻止它们学习 db-spoke 的前缀,因为 db-spoke 本身是连接到中心的。选项D错误,Virtual WAN 中心路由表不直接支持 ACL 来阻止路由传播,路由控制主要通过路由表关联和传播设置实现。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡