MicrosoftMicrosoft Azure Network Engineer Associate AZ-700 Certification
·CN
·更新于 1 Aug 2026
NovaBank 要求所有来自 Azure VNet 的互联网出站流量都必须经过本地安全设备的检查。他们已在中心部署了 Azure Firewall,并希望通过 ExpressRoute 线路强制隧道出站流量到该设备,同时仍允许 Azure 服务流量(例如 Azure SQL)直接流向 Azure,而无需通过本地设备回环。Azure Firewall 和路由功能的哪种组合可以满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 Azure Firewall 的强制隧道功能,将 Azure Firewall 的“强制隧道”设置为指向 Virtual Network Gateway;通过 BGP 播发默认路由,以便本地设备接收流量,并在本地设备上配置基于 IP 的路由例外(服务标签)以允许 Azure 服务直接出站。.
为什么这是答案
正确答案描述了使用 Azure Firewall 强制隧道功能,将所有互联网出站流量通过 ExpressRoute 网关重定向到本地安全设备进行检查。通过 BGP 播发默认路由 (0.0.0.0/0),确保本地设备接收这些流量。同时,在本地设备上配置基于 IP 的路由例外(利用 Azure 服务标签),允许 Azure 服务(如 Azure SQL)的流量直接流向 Azure,避免了回环到本地设备,满足了直接访问 Azure 服务的要求。
其他选项的错误之处在于:
第一个选项:将 0.0.0.0/0 的下一跳设置为“虚拟设备”并指向 ExpressRoute 上的本地 IP,这在 Azure 路由表中不是一个标准的配置方式,且 UDR 例外通常不能直接用于服务标签。
第二个选项:在 spoke VNet 中创建 UDR 指向本地设备会导致所有流量(包括 Azure 服务流量)都回环,不符合要求。禁用 SNAT 与此场景无关。
第四个选项:将 0.0.0.0/0 发送到 Internet 与强制隧道到本地设备相矛盾,且 Azure Firewall Policy 无法直接配置绕过强制隧道的例外。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡