NovaBank vereist dat al het internetverkeer van Azure VNet's wordt geïnspecteerd door een on-premises beveiligingsapparaat. Ze hebben Azure Firewall in de hub geïmplementeerd en willen uitgaand verkeer via een ExpressRoute-circuit naar het apparaat forceren (force-tunneling), terwijl Azure-serviceverkeer (bijv. Azure SQL) rechtstreeks naar Azure mag gaan zonder via on-prem te hoeven 'hairpinnen'. Welke combinatie van Azure Firewall- en routeringsfuncties voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Gebruik de forced tunneling-functie van Azure Firewall door 'Forced Tunneling' van Azure Firewall in te stellen om naar een Virtual Network Gateway te verwijzen; adverteer een standaardroute via BGP zodat het on-prem apparaat verkeer ontvangt, en configureer IP-gebaseerde route-uitzonderingen (servicetags) op het on-prem apparaat om directe uitgaande Azure-service toe te staan..
Waarom dit het antwoord is
De juiste optie is om de forced tunneling-functie van Azure Firewall te gebruiken. Wanneer geconfigureerd, stuurt Azure Firewall al het internetverkeer (0.0.0.0/0) via de opgegeven Virtual Network Gateway, die verbonden is met het on-premises netwerk via ExpressRoute. Het on-premises beveiligingsapparaat ontvangt dit verkeer omdat een standaardroute (0.0.0.0/0) via BGP wordt geadverteerd. Om Azure-serviceverkeer (zoals Azure SQL) direct te laten verlopen zonder via on-prem te gaan, configureert u IP-gebaseerde route-uitzonderingen (servicetags) op het on-premises apparaat. De eerste optie is onjuist omdat het instellen van een UDR met 0.0.0.0/0 next hop 'Virtual appliance' naar een on-premises IP niet de ingebouwde forced tunneling-functionaliteit van Azure Firewall benut en de complexiteit verhoogt. De tweede optie is onjuist omdat het uitschakelen van SNAT op Azure Firewall niet de primaire methode is voor forced tunneling en het aanmaken van een UDR in spoke VNet's met 0.0.0.0/0 naar het on-prem apparaat de Azure Firewall in de hub omzeilt. De vierde optie is onjuist omdat het instellen van de routetabel van de hub om 0.0.0.0/0 naar internet te sturen in strijd is met het doel van forced tunneling via on-prem, en 'Next hop type: Virtual appliance' is geen standaard Azure Firewall-instelling voor dit scenario.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig