NovaBank verlangt, dass der gesamte internetgebundene Datenverkehr von Azure VNets von einer lokalen Sicherheits-Appliance überprüft wird. Sie haben Azure Firewall im Hub bereitgestellt und möchten den ausgehenden Datenverkehr über eine ExpressRoute-Verbindung zur Appliance zwangsweise tunneln, während der Datenverkehr von Azure-Diensten (z. B. Azure SQL) weiterhin direkt zu Azure geleitet werden kann, ohne über das lokale Netzwerk zu gehen. Welche Kombination von Azure Firewall- und Routing-Funktionen erfüllt diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Verwenden Sie die Forced Tunneling-Funktion von Azure Firewall, indem Sie 'Forced Tunneling' von Azure Firewall so einstellen, dass es auf ein Virtual Network Gateway verweist; kündigen Sie eine Standardroute über BGP an, damit die lokale Appliance Datenverkehr empfängt, und konfigurieren Sie IP-basierte Routenausnahmen (Dienst-Tags) auf der lokalen Appliance, um den direkten Azure-Dienstausgang zu ermöglichen..
Warum dies die Antwort ist
Die korrekte Option beschreibt die empfohlene Methode für erzwungenes Tunneling mit Azure Firewall und ExpressRoute. Durch die Konfiguration von Azure Firewall für erzwungenes Tunneling zu einem Virtual Network Gateway wird der gesamte ausgehende Internetverkehr über ExpressRoute zur lokalen Sicherheits-Appliance geleitet. Die Ankündigung einer Standardroute über BGP stellt sicher, dass die Appliance diesen Datenverkehr empfängt. Die Konfiguration von IP-basierten Routenausnahmen (Dienst-Tags) auf der lokalen Appliance ermöglicht es, dass Datenverkehr zu Azure-Diensten (wie Azure SQL) direkt zu Azure geleitet wird, ohne die lokale Appliance zu durchlaufen. Die erste Option ist falsch, da UDR-Ausnahmen für Dienst-Tags nicht direkt in der Routingtabelle konfiguriert werden, um das erzwungene Tunneling zu umgehen. Die zweite Option ist falsch, da das Deaktivieren von Outbound SNAT nicht die primäre Methode für erzwungenes Tunneling ist und eine UDR in Spoke-VNets allein nicht die Anforderungen für den Azure-Dienstverkehr erfüllt. Die vierte Option ist falsch, da das Senden von 0.0.0.0/0 an das Internet nicht das erzwungene Tunneling zur lokalen Appliance bewirkt und AzureFirewallPolicy keine Umgehung des erzwungenen Tunnelings für Azure-Dienste auf diese Weise konfiguriert.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich