Masz folder nadrzędny z podfolderami działów. Każdy dział zarządza swoim projektem i VPC oraz może tworzyć reguły zapory sieciowej VPC. Sieci VPC muszą być izolowane, aby ruch między nimi nie przepływał, ale działy powinny zarządzać regułami wewnątrz VPC. Jak wymusić globalne blokowanie ruchu z dowolnej innej sieci VPC, jednocześnie delegując zezwolenia wewnątrz VPC do folderów działów?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz dwie hierarchiczne polityki zapory sieciowej dla każdego folderu działu z dwiema regułami każda: regułę o wysokim priorytecie, która pasuje do ruchu z prywatnych CIDR sieci VPC i ustawia akcję na goto_next, oraz regułę o niższym priorytecie, która blokuje ruch z dowolnego innego źródła..
Dlaczego to jest odpowiedź
Poprawna odpowiedź używa hierarchicznych polityk zapory sieciowej, które są stosowane na poziomie folderu, co pozwala na centralne zarządzanie regułami bezpieczeństwa dla wszystkich projektów w danym folderze. Reguła z gotonext o wysokim priorytecie pozwala na dalsze przetwarzanie ruchu przez reguły zapory sieciowej VPC zdefiniowane przez działy, dając im kontrolę nad ruchem wewnętrznym. Reguła blokująca o niższym priorytecie zapewnia, że ruch z zewnątrz VPC, który nie został jawnie dozwolony przez regułę gotonext, zostanie zablokowany. Pozostałe opcje są nieprawidłowe, ponieważ: Tworzenie reguł VPC w każdej sieci VPC z priorytetem 0 lub 1000, które blokują cały ruch, uniemożliwiłoby działom zarządzanie ruchem wewnętrznym lub mogłoby zostać nadpisane. Opcja z akcją allow w hierarchicznej polityce zapory sieciowej nie pozwoliłaby na dalsze przetwarzanie przez reguły VPC, co jest kluczowe dla delegowania uprawnień.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana