Een softwareleverancier, CloudPatch, gebruikt Azure Firewall om uitgaande OS-updates voor honderden Windows-servers te beheren. Ze willen Windows Update-, Microsoft Update- en Windows Defender-updatetraffic toestaan, maar alle andere internet-egress weigeren. Welke Azure Firewall-configuratie met FQDN-tags is de meest onderhoudbare en veilige aanpak?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak applicatieregels die FQDN-tags 'WindowsUpdate' en 'Windows' (of de ingebouwde 'WindowsUpdate'-tag) toestaan naar servicepoorten 80/443, en neem de 'AzureActiveDirectory'-tag op voor authenticatie; blokkeer al het andere in een DENY-regel met hogere prioriteit..
Waarom dit het antwoord is
De meest onderhoudbare en veilige aanpak is het gebruik van FQDN-tags in Azure Firewall-applicatieregels. De 'WindowsUpdate'-tag omvat alle benodigde FQDN's voor Windows Update, Microsoft Update en Windows Defender updates, wat de configuratie vereenvoudigt en onderhoud vermindert. De 'AzureActiveDirectory'-tag is essentieel voor authenticatie van deze services. Door deze tags toe te staan op poorten 80/443 en vervolgens al het andere te blokkeren met een DENY-regel met hogere prioriteit, wordt een strikt zero-trust beleid gehandhaafd. De optie die 0.0.0.0/0 blokkeert, is minder specifiek en kan onbedoeld legitiem verkeer blokkeren. Het handmatig configureren van een brede FQDN-allowlist is arbeidsintensief en foutgevoelig. Vertrouwen op NSG-regels en IP-bereiken is minder granulair en biedt geen FQDN-filtering, wat minder veilig is.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig