Dostawca oprogramowania, CloudPatch, używa Azure Firewall do zarządzania wychodzącymi aktualizacjami systemu operacyjnego dla setek serwerów Windows. Chcą zezwolić na ruch aktualizacji Windows Update, Microsoft Update i Windows Defender, ale zablokować cały inny ruch wychodzący do Internetu. Która konfiguracja Azure Firewall wykorzystująca tagi FQDN jest najbardziej łatwym w utrzymaniu i bezpiecznym podejściem?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz reguły aplikacji, które zezwalają na tagi FQDN 'WindowsUpdate' i 'Windows' (lub wbudowany tag 'WindowsUpdate') dla portów usług 80/443, i dołącz tag 'AzureActiveDirectory' do uwierzytelniania; zablokuj wszystko inne w regule DENY o wyższym priorytecie..
Dlaczego to jest odpowiedź
Poprawna odpowiedź jest najbardziej łatwym w utrzymaniu i bezpiecznym podejściem, ponieważ tagi FQDN Azure Firewall, takie jak 'WindowsUpdate', automatycznie zarządzają listą wymaganych nazw domen dla aktualizacji Windows, Microsoft Update i Windows Defender. Obejmuje to również tag 'AzureActiveDirectory' dla uwierzytelniania, co jest kluczowe dla wielu usług Microsoft. Blokowanie całego innego ruchu wychodzącego za pomocą reguły DENY o wyższym priorytecie zapewnia maksymalne bezpieczeństwo. Pierwsza opcja jest niepoprawna, ponieważ tag 'AzureService' jest zbyt szeroki i może zezwalać na niepotrzebny ruch. Trzecia opcja jest nieefektywna i trudna w utrzymaniu, ponieważ wymaga ręcznego zarządzania zmieniającymi się nazwami hostów. Czwarta opcja jest nieodpowiednia, ponieważ NSG działają na poziomie sieci i adresów IP, a nie FQDN, i nie zapewniają granularnej kontroli aplikacji, jaką oferuje Azure Firewall.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana