Vous avez créé un VPC 'Dev' avec un sous-réseau et une règle de pare-feu autorisant uniquement le trafic HTTP avec la journalisation activée. La connexion RDP à une instance échoue et aucune entrée de pare-feu refusée n'apparaît dans Cloud Logging. Vous souhaitez voir les journaux du trafic bloqué. Que devriez-vous faire ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une règle de pare-feu de type "tout refuser" avec la priorité 65500 et activer la journalisation..
Pourquoi c'est la réponse
La bonne réponse est de créer une règle de pare-feu de type "tout refuser" (deny all) avec la priorité 65500 et d'activer la journalisation. Par défaut, les règles de pare-feu implicites de Google Cloud incluent une règle implicite de "refuser tout le trafic sortant" et une règle implicite de "autoriser tout le trafic entrant" (pour les priorités les plus basses). Pour voir les journaux du trafic bloqué, vous devez créer une règle de refus explicite avec une priorité plus élevée que la règle implicite d'autorisation, et activer la journalisation sur cette règle. La priorité 65500 est la plus basse, garantissant qu'elle ne sera évaluée qu'après toutes les autres règles, mais elle est plus élevée que la règle implicite d'autorisation. Vérifier les journaux de flux VPC (VPC Flow Logs) ne montrera que le trafic qui a été autorisé par les règles de pare-feu. Se connecter via SSH et vérifier les journaux de l'instance ne révélera pas pourquoi le trafic RDP a été bloqué au niveau du pare-feu. Créer une règle de pare-feu autorisant TCP/22 (SSH) et activer la journalisation ne vous aidera pas à diagnostiquer pourquoi le trafic RDP (TCP/3389) est bloqué.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise