NovaBank exige que tout le trafic destiné à Internet depuis les réseaux virtuels Azure (VNet) soit inspecté par une appliance de sécurité sur site. Ils ont déployé Azure Firewall dans le hub et souhaitent forcer le tunnel du trafic sortant via un circuit ExpressRoute vers l'appliance, tout en permettant au trafic des services Azure (par exemple, Azure SQL) d'aller directement vers Azure sans passer par le site. Quelle combinaison de fonctionnalités Azure Firewall et de routage répond à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Utiliser la fonctionnalité de tunneling forcé d'Azure Firewall en configurant le « Forced Tunneling » d'Azure Firewall pour qu'il pointe vers une passerelle de réseau virtuel ; annoncer une route par défaut via BGP afin que l'appliance sur site reçoive le trafic, et configurer des exceptions de route basées sur IP (balises de service) sur l'appliance sur site pour permettre la sortie directe des services Azure..
Pourquoi c'est la réponse
La bonne réponse utilise le tunneling forcé d'Azure Firewall pour diriger tout le trafic Internet vers une passerelle de réseau virtuel (ExpressRoute), qui le transmet ensuite à l'appliance de sécurité sur site. L'annonce d'une route par défaut via BGP garantit que l'appliance sur site reçoit ce trafic. Pour les services Azure, des exceptions basées sur les balises de service sont configurées sur l'appliance sur site, permettant à ce trafic de contourner l'inspection et d'aller directement vers Azure. Les autres options sont incorrectes car : La première option tente de configurer le tunneling forcé via une UDR classique, ce qui ne permet pas la flexibilité requise pour les exceptions de balises de service Azure. La deuxième option utilise une UDR dans les réseaux spoke, ce qui ne centralise pas la politique de sécurité via Azure Firewall et ne gère pas les exceptions pour les services Azure. La quatrième option mélange des concepts de routage et de politique de pare-feu de manière incorrecte, et la configuration d'AzureFirewallPolicy pour contourner le tunneling forcé n'est pas la méthode standard pour les services Azure dans ce scénario.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise