Contoso Ltd. 已在中心虚拟网络中部署了 Azure Firewall Premium,以保护多个 VNet 的入站和出站流量。安全团队必须检测并阻止通过防火墙的 TLS 上的 SQL 注入攻击。他们需要针对东西向和南北向流量进行基于签名的 IDPS 和 TLS 检查,但不得解密使用客户端证书身份验证的后端 SQL 服务器的流量。哪种配置可以在将客户端证书保护流的风险降到最低的情况下满足要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 启用具有基于签名的检测的 IDPS 策略,并将 TLS 检查设置为“允许列表”模式;将后端 SQL 服务器 FQDN 和客户端证书 OID 添加到 TLS 检查排除列表。.
为什么这是答案
此选项正确,因为它满足了所有要求。Azure Firewall Premium 的 IDPS 基于签名检测可以识别并阻止 SQL 注入攻击。TLS 检查的“允许列表”模式允许您选择性地对流量进行解密和检查,而将后端 SQL 服务器的 FQDN 和客户端证书 OID 添加到排除列表,可以确保使用客户端证书身份验证的流量不被解密,从而避免了证书验证问题。 其他选项不正确的原因: “仅启用基于异常的 IDPS 检测...”:基于异常的检测可能无法有效识别所有已知的 SQL 注入模式,且完全 TLS 解密会影响客户端证书验证。 “启用基于签名的 IDPS 并以‘检查所有’模式配置 TLS 检查;为 SQL 服务器创建 DNAT 旁路...”:DNAT 旁路会使流向 SQL 服务器的流量绕过防火墙,从而无法进行 IDPS 检查,违背了保护要求。 “禁用 SQL 相关签名的 IDPS 签名规则,并依靠 NSG 流日志来检测 SQL 注入模式,同时保持 TLS 检查禁用。”:禁用 IDPS 签名规则会直接导致无法检测和阻止 SQL 注入攻击,NSG 流日志仅用于记录流量,不具备主动防御能力。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡