Un WAF cloud tiers sert de proxy pour les clients HTTPS, puis ouvre le HTTPS vers votre équilibreur de charge HTTP(S) externe global. Vous devez utiliser Cloud Armor pour bloquer les sessions dont l'adresse IP source du client d'origine se trouve dans IP_RANGE_BLOCK et faire en sorte que Cloud Armor effectue le blocage. Comment configurez-vous Cloud Armor ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une politique de sécurité de backend Cloud Armor. Définissez userIpRequestHeaders[] dans la politique. Ajoutez une règle refusant le trafic correspondant à inIpRange(origin.user_ip, 'IP_RANGE_BLOCK'). Appliquez la politique au service de backend..
Pourquoi c'est la réponse
La bonne approche consiste à créer une politique de sécurité de backend Cloud Armor, car Cloud Armor protège les services de backend derrière un équilibreur de charge HTTP(S) externe global. L'option userIpRequestHeaders[] est nécessaire pour que Cloud Armor puisse identifier l'adresse IP du client d'origine lorsque le trafic passe par un WAF tiers qui agit comme un proxy. La règle inIpRange(origin.userip, 'IPRANGEBLOCK') utilise la variable origin.userip pour faire référence à l'IP du client original, telle que définie par userIpRequestHeaders[], et bloquer le trafic provenant des plages d'adresses IP spécifiées. Les politiques de sécurité de périphérie sont pour les équilibreurs de charge réseau externes ou les proxys SSL/TCP, pas pour les équilibreurs de charge HTTP(S) externes. L'utilisation de origin.ip ferait référence à l'adresse IP du proxy WAF, et non à l'adresse IP du client d'origine.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise