Fabrikam 在美国中部运行一个带 Azure Firewall 的安全虚拟中心。他们希望所有私有 spoke-to-spoke 流量在 spoke 之间正常路由,但要求所有来自 spoke 的出站互联网流量在出站前由中心 Azure Firewall 检查。哪种 Virtual WAN 配置可以实现这一点?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在安全虚拟中心上,设置路由意图,使互联网流量定向到 Azure Firewall,并创建一个中心路由表,其中包含一个 0.0.0.0/0 静态路由,下一跳指向 Firewall 私有 IP;将该路由表关联到 spoke 连接。.
为什么这是答案
正确答案通过配置 Azure Virtual WAN 的路由意图和中心路由表来实现所需功能。将互联网流量的路由意图设置为 Azure Firewall,确保所有出站互联网流量都经过防火墙检查。同时,创建一个中心路由表,包含一个指向防火墙私有 IP 的 0.0.0.0/0 静态路由,并将其关联到 spoke 连接,这使得 spoke VNet 之间的私有流量能够直接路由,而无需经过防火墙。 其他选项不正确的原因: 在每个 spoke 子网上配置网络安全组并不能将 0.0.0.0/0 转发到 Azure Firewall,NSG 仅用于过滤流量,不用于路由。 部署 UDR 并将下一跳设置为“Internet”或中心的网关 IP,并启用强制隧道,这会强制所有流量通过 VPN 网关,而不是 Azure Firewall。 启用 ExpressRoute Global Reach 主要用于 ExpressRoute 线路之间的互联,与通过 Azure Firewall 检查出站互联网流量无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡