Dwa zespoły współdzielą jedną sieć VPC i potrzebują ścisłej segmentacji, tak aby podsieć deweloperska 10.4.1.0/24 nie mogła inicjować połączeń z podsiecią produkcyjną 10.4.2.0/24, podczas gdy produkcja może łączyć się z deweloperską w celu monitorowania. Jaki jest zalecany mechanizm GCP?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj reguł zapory VPC z tagami lub kontami usług, aby zablokować połączenia dev->prod, jednocześnie zezwalając na prod->dev.
Dlaczego to jest odpowiedź
Reguły zapory VPC (VPC Firewall Rules) są podstawowym mechanizmem segmentacji sieci w GCP. Pozwalają na precyzyjne kontrolowanie ruchu między instancjami, w tym między podsieciami. Użycie tagów sieciowych lub kont usług jako celów i źródeł w regułach zapory umożliwia zdefiniowanie, które instancje mogą inicjować połączenia, a które je odbierać. W tym przypadku można utworzyć regułę blokującą ruch z tagu deweloperskiego do tagu produkcyjnego oraz regułę zezwalającą na ruch z tagu produkcyjnego do deweloperskiego. Tworzenie oddzielnych tabel routingu dla każdej podsieci nie jest standardowym mechanizmem segmentacji na poziomie aplikacji i nie zapewnia kontroli nad ruchem między podsieciami w ramach tej samej sieci VPC w sposób, który jest potrzebny. VPC Peering służy do łączenia oddzielnych sieci VPC, a nie do segmentacji wewnątrz jednej sieci. Włączenie Private Google Access dotyczy dostępu instancji do usług Google API bez użycia publicznych adresów IP i nie ma związku z segmentacją ruchu między podsieciami użytkownika.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana