Alle Compute Engine-Instanzen dürfen Active Directory-Traffic nur auf bestimmten Ports ausgehend senden; aller andere ausgehende Traffic muss blockiert werden. Wie sollten Sie VPC-Firewallregeln konfigurieren?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine Egress-Regel mit Priorität 1000, um den gesamten Traffic für alle Instanzen zu verweigern, und erstellen Sie dann eine Egress-Regel mit Priorität 100, um Active Directory-Traffic für alle Instanzen zuzulassen..
Warum dies die Antwort ist
Die korrekte Lösung verwendet das Prinzip der Firewall-Regelpriorität. Regeln mit niedrigeren Prioritätswerten (z.B. 100) werden vor Regeln mit höheren Werten (z.B. 1000) ausgewertet. Um nur bestimmten Active Directory-Traffic zuzulassen und alles andere zu blockieren, muss zuerst eine spezifische Erlaubnisregel mit hoher Priorität (niedriger Prioritätswert, z.B. 100) erstellt werden. Danach wird eine allgemeinere Ablehnungsregel mit niedrigerer Priorität (hoher Prioritätswert, z.B. 1000) erstellt, die den gesamten restlichen ausgehenden Traffic blockiert. Die erste falsche Option vertauscht die Prioritäten, was dazu führen würde, dass der gesamte Traffic blockiert wird, bevor der AD-Traffic erlaubt werden kann. Die anderen beiden falschen Optionen verlassen sich auf die implizite Deny-Egress-Regel, die eine Priorität von 65535 hat und somit nach jeder explizit definierten Regel ausgewertet würde. Um spezifischen Traffic zu blockieren, muss eine explizite Deny-Regel mit einer höheren Priorität als die Allow-Regel erstellt werden.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich