NovaBank requiere que todo el tráfico con destino a internet desde las VNet de Azure sea inspeccionado por un dispositivo de seguridad local. Han implementado Azure Firewall en el hub y quieren forzar el tunelado del tráfico saliente a través de un circuito ExpressRoute hacia el dispositivo, al mismo tiempo que permiten que el tráfico de servicios de Azure (por ejemplo, Azure SQL) vaya directamente a Azure sin pasar por el entorno local. ¿Qué combinación de Azure Firewall y características de enrutamiento cumple este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Utilice la función de tunelado forzado de Azure Firewall configurando el 'Forced Tunneling' de Azure Firewall para que apunte a un Virtual Network Gateway; anuncie una ruta predeterminada a través de BGP para que el dispositivo local reciba el tráfico, y configure excepciones de ruta basadas en IP (etiquetas de servicio) en el dispositivo local para permitir la salida directa del servicio de Azure..
Por qué esta es la respuesta
La opción correcta describe el tunelado forzado de Azure Firewall, que permite redirigir todo el tráfico saliente (0.0.0.0/0) a través de una VPN Gateway o ExpressRoute Gateway hacia el dispositivo de seguridad local. Anunciar una ruta predeterminada (0.0.0.0/0) a través de BGP asegura que el tráfico llegue al dispositivo local. Las etiquetas de servicio de Azure (como AzureSQL) se utilizan para definir excepciones en el dispositivo local, permitiendo que el tráfico de servicios de Azure vaya directamente a Azure sin pasar por el entorno local, cumpliendo así todos los requisitos. Las opciones incorrectas fallan en varios puntos: La primera opción incorrecta confunde el "próximo salto 'Virtual appliance'" con la configuración de tunelado forzado de Azure Firewall y no explica cómo el tráfico de servicios de Azure elude el entorno local. La segunda opción incorrecta propone UDRs en las VNet spoke y deshabilitar SNAT, lo cual no es la forma correcta de implementar el tunelado forzado a través de Azure Firewall ni de manejar las excepciones de servicios de Azure. La cuarta opción incorrecta indica enviar 0.0.0.0/0 a Internet y luego usar "Next hop type: Virtual appliance" al dispositivo local, lo cual es contradictorio y no es la forma en que Azure Firewall implementa el tunelado forzado con excepciones para servicios de Azure.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta