GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification
·CN
·更新于 23 Aug 2026
VPC my-project 包含子网 subnet-a 10.128.0.0/20(数据库)和子网 subnet-b 172.16.0.0/24(应用和 Web)。只允许从应用服务器到数据库服务器的数据库流量 (TCP/3306)。哪种防火墙配置可以实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建服务帐号 sa-app@my-project.iam.gserviceaccount.com 和 sa-db@my-project.iam.gserviceaccount.com。将服务帐号 sa-app 与应用服务器关联,并将服务帐号 sa-db 与数据库服务器关联。运行以下命令:gcloud compute firewall-rules create app-db-firewall-ru --allow TCP:3306 --source-service-accounts sa-app@democloud-idp-demo.iam.gserviceaccount.com --target-service-accounts sa-db@my-project.iam.gserviceaccount.com.
为什么这是答案
正确答案使用服务账号作为源和目标来精确控制流量。服务账号与实例关联,提供比网络标签更细粒度的身份验证和授权。这确保只有具有 sa-app 服务账号的应用服务器才能向具有 sa-db 服务账号的数据库服务器发送 TCP/3306 流量。
第一个选项不正确,因为它尝试将源标签与目标服务账号结合使用,这是不兼容的。防火墙规则的源和目标都必须使用标签或服务账号,不能混用。
第三个选项不正确,因为它在源中包含了 source-ranges 10.128.0.0/20,这会允许子网 subnet-a 中的所有实例访问数据库,而不是仅限于应用服务器。
第四个选项不正确,因为它使用网络标签作为源和目标。虽然标签可以工作,但服务账号提供了更强的身份验证和更安全的控制,因为标签可以被错误地添加到不应该访问的实例上。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡