부서 하위 폴더가 있는 상위 폴더가 있습니다. 각 부서는 프로젝트와 VPC를 관리하며 VPC 방화벽 규칙을 생성할 수 있습니다. VPC 간에 트래픽이 흐르지 않도록 VPC는 격리되어야 하지만, 부서는 VPC 내 규칙을 관리해야 합니다. 다른 VPC로부터의 모든 트래픽을 전역적으로 거부하면서 부서 폴더에 VPC 내 허용 규칙을 위임하려면 어떻게 해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 각 부서 폴더에 두 개의 계층적 방화벽 정책을 생성하고, 각 정책에 두 개의 규칙을 포함합니다. 하나는 VPC의 프라이빗 CIDR에서 오는 트래픽과 일치하고 작업을 goto_next로 설정하는 높은 우선순위 규칙이고, 다른 하나는 다른 모든 소스에서 오는 트래픽을 차단하는 낮은 우선순위 규칙입니다..
이것이 정답인 이유
정답은 각 부서 폴더에 두 개의 계층적 방화벽 정책을 생성하고, 각 정책에 두 개의 규칙을 포함하는 것입니다. 하나는 VPC의 프라이빗 CIDR에서 오는 트래픽과 일치하고 작업을 gotonext로 설정하는 높은 우선순위 규칙이고, 다른 하나는 다른 모든 소스에서 오는 트래픽을 차단하는 낮은 우선순위 규칙입니다. 이 접근 방식은 계층적 방화벽 정책의 gotonext 작업을 활용하여 부서별 VPC 내에서 추가적인 VPC 방화벽 규칙 평가를 허용하면서, 동시에 다른 VPC로부터의 모든 트래픽을 효과적으로 차단합니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. 각 VPC에 우선순위 0으로 모든 소스에서의 트래픽을 차단하는 VPC 방화벽 규칙을 생성하면, 부서가 VPC 내에서 규칙을 관리할 수 없게 됩니다. 우선순위 0은 가장 높은 우선순위이므로, 모든 트래픽을 차단하여 하위 규칙이 적용되지 않습니다. 각 VPC에 우선순위 1000으로 모든 소스에서의 트래픽을 차단하는 VPC 방화벽 규칙을 생성하는 것은 VPC 내에서 부서가 규칙을 관리할 수 있도록 허용할 수 있지만, 계층적 정책을 통한 중앙 집중식 제어 및 다른 VPC로부터의 트래픽 차단이라는 요구 사항을 충족하지 못합니다. 또한, 이 규칙이 부서가 생성한 허용 규칙보다 우선순위가 높으면 부서의 규칙이 무시될 수 있습니다. gotonext 대신 allow 작업을 사용하는 계층적 방화벽 정책은 VPC 내에서 부서가 규칙을 관리할 수 있도록 허용하지 않습니다. allow 작업은 일치하는 트래픽에 대해 즉시 평가를 중단하고 트래픽을 허용하므로, VPC 내의 추가 규칙이 적용되지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음