Frontend- und Backend-VMs befinden sich in derselben VPC über verschiedene Subnetze hinweg. NVAs (Full Proxies), die SNAT-erlaubten Traffic inspizieren, müssen den Frontend-zu-Backend-Traffic überprüfen. NVAs sind bereitgestellt und ein interner Passthrough-ILB ist verfügbar. Wie sollten Sie das VPC-Routing konfigurieren, damit NVAs den Inter-Subnetz-Traffic inspizieren?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Platzieren Sie NVAs hinter dem internen Passthrough-ILB1. Erlauben Sie Traffic über globale Netzwerk-Firewall-Richtlinien. Erstellen Sie eine richtlinienbasierte Route mit source=Frontend-Subnetz, destination=Backend-Subnetz, next hop=ILB1. Beschränken Sie die PBR auf VMs mit dem Frontend-Netzwerk-Tag und fügen Sie dieses Tag zu den Frontend-Servern hinzu..
Warum dies die Antwort ist
Die korrekte Lösung leitet den Traffic vom Frontend zum Backend über den internen Passthrough-ILB an die NVAs um. Eine richtlinienbasierte Route (PBR) ist hier entscheidend, da sie den Traffic basierend auf Quell- und Ziel-IP-Adressen sowie optional anhand von Tags steuert. Indem die PBR auf das Frontend-Subnetz als Quelle und das Backend-Subnetz als Ziel konfiguriert wird, wird der Inter-Subnetz-Traffic, der inspiziert werden soll, erfasst. Das Beschränken der PBR auf VMs mit dem Frontend-Netzwerk-Tag stellt sicher, dass nur relevanter Traffic umgeleitet wird. Globale Netzwerk-Firewall-Richtlinien sind notwendig, um den Traffic zu den NVAs und von diesen weg zu erlauben. Die anderen Optionen sind weniger geeignet: Die erste Option würde den Traffic vom Backend zum Frontend umleiten, was nicht dem Inspektionsziel entspricht. Die zweite und dritte Option verwenden eine benutzerdefinierte statische Route, die nicht die Granularität einer PBR bietet, um spezifischen Inter-Subnetz-Traffic selektiv umzuleiten. Zudem ist die Verwendung eines Instanz-Tags als Ziel in einer statischen Route für dieses Szenario nicht korrekt. Die dritte Option mit zwei NICs für NVAs ist für ein Full-Proxy-Szenario nicht zwingend erforderlich, wenn der ILB als Next Hop dient.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich