GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification·KO·업데이트됨 22 Aug 2026
타사 클라우드 WAF가 HTTPS 클라이언트를 프록시한 다음 전역 외부 HTTP(S) 부하 분산기에 HTTPS를 엽니다. Cloud Armor를 사용하여 원본 클라이언트 소스 IP가 IP_RANGE_BLOCK에 있는 세션을 차단하고 Cloud Armor가 차단을 수행하도록 해야 합니다. Cloud Armor를 어떻게 구성해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Cloud Armor 백엔드 보안 정책을 생성합니다. 정책에서 userIpRequestHeaders[]를 설정합니다. inIpRange(origin.user_ip, 'IP_RANGE_BLOCK')와 일치하는 트래픽을 거부하는 규칙을 추가합니다. 백엔드 서비스에 정책을 적용합니다..
이것이 정답인 이유
정답은 Cloud Armor 백엔드 보안 정책을 생성하고, userIpRequestHeaders[]를 설정하며, inIpRange(origin.userip, 'IPRANGEBLOCK')와 일치하는 트래픽을 거부하는 규칙을 추가한 후 백엔드 서비스에 정책을 적용하는 것입니다. 타사 WAF가 프록시 역할을 하므로, 원래 클라이언트 IP 주소는 HTTP 헤더(예: X-Forwarded-For)에 전달됩니다. Cloud Armor의 userIpRequestHeaders[] 설정을 통해 이 헤더에서 원본 IP를 추출할 수 있습니다. origin.userip는 이 추출된 IP를 참조하며, inIpRange 함수로 특정 IP 범위에 속하는지 확인할 수 있습니다. Cloud Armor 백엔드 보안 정책은 전역 외부 HTTP(S) 부하 분산기의 백엔드 서비스에 적용되어야 합니다. 네트워크 에지 보안 정책은 DDoS 보호에 주로 사용되며, 백엔드 서비스에 직접 적용되지 않습니다. origin.ip는 일반적으로 부하 분산기에 연결된 IP를 나타내므로, 프록시된 클라이언트 IP를 식별하는 데 적합하지 않습니다.