NovaBank는 Azure VNet에서 인터넷으로 향하는 모든 트래픽이 온프레미스 보안 어플라이언스에 의해 검사되도록 요구합니다. 그들은 허브에 Azure Firewall을 배포했으며, 아웃바운드 트래픽을 ExpressRoute 회로를 통해 어플라이언스로 강제 터널링하려고 합니다. 동시에 Azure 서비스 트래픽(예: Azure SQL)은 온프레미스를 통해 헤어피닝(hairpinning)하지 않고 Azure로 직접 이동하도록 허용해야 합니다. Azure Firewall과 라우팅 기능의 어떤 조합이 이 요구 사항을 충족할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Azure Firewall의 'Forced Tunneling'을 Virtual Network Gateway를 가리키도록 설정하여 Azure Firewall의 강제 터널링 기능을 사용합니다. BGP를 통해 기본 경로를 알림으로써 온프레미스 어플라이언스가 트래픽을 수신하도록 하고, 온프레미스 어플라이언스에 IP 기반 경로 예외(서비스 태그)를 구성하여 Azure 서비스 직접 이그레스를 허용합니다..
이것이 정답인 이유
정답은 Azure Firewall의 강제 터널링 기능을 사용하여 0.0.0.0/0 트래픽을 ExpressRoute 게이트웨이를 통해 온프레미스로 보내는 것입니다. Azure Firewall의 강제 터널링은 0.0.0.0/0 경로를 방화벽 서브넷의 기본 경로로 설정하여 모든 인터넷 바인딩 트래픽을 온프레미스 보안 어플라이언스로 보냅니다. Azure 서비스 트래픽은 서비스 태그를 통해 Azure 백본 네트워크를 직접 통과하도록 허용되어 온프레미스를 통한 헤어피닝을 방지합니다. 다른 옵션들은 다음 이유로 올바르지 않습니다. 첫 번째 옵션은 허브 라우팅 테이블에서 0.0.0.0/0 다음 홉을 '가상 어플라이언스'로 설정하라고 제안하지만, Azure Firewall의 강제 터널링은 방화벽 서브넷에서 직접 구성되어야 합니다. 또한, UDR 예외로 서비스 태그를 활성화하는 것은 Azure Firewall 강제 터널링과 함께 작동하지 않습니다. 두 번째 옵션은 스포크 VNet에 UDR을 생성하고 Azure Firewall 아웃바운드 SNAT를 비활성화하라고 제안합니다. 이는 요구 사항을 충족하지 못합니다. 모든 트래픽은 허브 VNet의 Azure Firewall을 통해 라우팅되어야 합니다. 네 번째 옵션은 허브의 라우팅 테이블을 0.0.0.0/0을 인터넷으로 보내도록 설정하고 Azure Firewall '다음 홉 유형: 가상 어플라이언스'를 온프레미스 어플라이언스로 활성화하라고 제안합니다. 이는 Azure Firewall의 강제 터널링 기능과 일치하지 않으며, Azure Firewall 정책으로 강제 터널링을 우회하는 것은 Azure 서비스 트래픽에 대한 헤어피닝을 방지하는 올바른 방법이 아닙니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음