NovaBank richiede che tutto il traffico destinato a Internet dalle VNet di Azure sia ispezionato da un'appliance di sicurezza on-premises. Hanno distribuito Azure Firewall nell'hub e vogliono forzare il tunneling del traffico in uscita attraverso un circuito ExpressRoute verso l'appliance, consentendo al contempo al traffico dei servizi Azure (ad esempio, Azure SQL) di andare direttamente ad Azure senza "hairpinning" attraverso l'on-prem. Quale combinazione di funzionalità di Azure Firewall e di routing soddisfa questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Utilizzare la funzionalità di tunneling forzato di Azure Firewall impostando 'Forced Tunneling' di Azure Firewall in modo che punti a un Virtual Network Gateway; pubblicizzare una route predefinita tramite BGP in modo che l'appliance on-prem riceva il traffico, e configurare eccezioni di route basate su IP (service tag) sull'appliance on-prem per consentire l'uscita diretta dei servizi Azure..
Perché questa è la risposta
La risposta corretta è l'unica che soddisfa tutti i requisiti. L'abilitazione del tunneling forzato di Azure Firewall verso un Virtual Network Gateway (che si connette a ExpressRoute) assicura che tutto il traffico in uscita da Azure sia reindirizzato all'appliance di sicurezza on-premise. La pubblicizzazione di una route predefinita (0.0.0.0/0) tramite BGP garantisce che l'appliance on-prem riceva questo traffico. Infine, la configurazione di eccezioni di route basate su IP (utilizzando i Service Tag di Azure) sull'appliance on-prem permette al traffico dei servizi Azure di raggiungere direttamente Internet senza "hairpinning", ottimizzando le prestazioni e riducendo la latenza. Le altre opzioni sono errate perché: La prima opzione non gestisce correttamente le eccezioni per i servizi Azure sull'appliance on-premise e la route 0.0.0.0/0 next hop 'Virtual appliance' non è il metodo corretto per il tunneling forzato di Azure Firewall. La seconda opzione non utilizza il tunneling forzato di Azure Firewall e disabilitare l'SNAT non è la soluzione per il routing del traffico on-prem. La quarta opzione è confusa e non descrive un meccanismo valido per il tunneling forzato di Azure Firewall e le eccezioni richieste.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta