Sie härten einen Windows Server 2022 Management-Knoten ab. WinRM (HTTP/HTTPS) darf Verbindungen nur von zwei Management-Subnetzen (10.10.20.0/24 und 10.10.30.0/24) akzeptieren und nur, wenn der Datenverkehr mit IPsec unter Verwendung von Kerberos authentifiziert wird. Kein WinRM-Zugriff ist im Public-Profil erlaubt. Welche zwei Konfigurationen sollten Sie in der Windows Defender Firewall mit erweiterter Sicherheit erstellen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Eine Verbindungssicherheitsregel (Server-zu-Subnetz), die eine eingehende und ausgehende Authentifizierung mittels Kerberos für 10.10.20.0/24 und 10.10.30.0/24 erfordert., Eingehende Firewallregeln für TCP 5985 und 5986, beschränkt auf die Profile Domain und Private und auf die Remote-Adressen 10.10.20.0/24 und 10.10.30.0/24..
Warum dies die Antwort ist
Um WinRM (HTTP/HTTPS) unter den genannten Bedingungen abzusichern, sind zwei Konfigurationen in der Windows Defender Firewall mit erweiterter Sicherheit erforderlich. Erstens müssen eingehende Firewallregeln für TCP-Ports 5985 (HTTP) und 5986 (HTTPS) erstellt werden. Diese Regeln sollten auf die Profile "Domain" und "Private" beschränkt sein und nur Verbindungen von den spezifischen Remote-Adressen 10.10.20.0/24 und 10.10.30.0/24 zulassen. Dies stellt sicher, dass WinRM-Zugriff nur von den autorisierten Management-Subnetzen und nicht im Public-Profil erlaubt ist. Zweitens ist eine Verbindungssicherheitsregel vom Typ "Server-zu-Subnetz" erforderlich, die eine eingehende und ausgehende Authentifizierung mittels Kerberos für die genannten Subnetze vorschreibt. Dies erzwingt die IPsec-Authentifizierung, wie in der Anforderung spezifiziert. Die Option "Eine Authentifizierungs-Ausnahmeregel..." ist falsch, da sie die IPsec-Verhandlung umgehen würde, was den Sicherheitsanforderungen widerspricht. Die Option "Eine ausgehende Firewallregel..." ist falsch, da es um eingehenden WinRM-Zugriff geht und eine ausgehende Regel zu breit gefasst wäre. Die Option "Eine Verbindungssicherheitsregel vom Typ Tunnel..." ist falsch, da ein Tunnel nicht benötigt wird und die Authentifizierung mit Zertifikaten nicht die geforderte Kerberos-Authentifizierung ist.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich