Zewnętrzny WAF w chmurze pośredniczy w komunikacji klientów HTTPS, a następnie otwiera HTTPS do globalnego zewnętrznego równoważnika obciążenia HTTP(S). Musisz użyć Cloud Armor, aby zablokować sesje, których źródłowy adres IP klienta znajduje się w IP_RANGE_BLOCK, i sprawić, by Cloud Armor wykonał blokadę. Jak skonfigurować Cloud Armor?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę bezpieczeństwa backendu Cloud Armor. Ustaw userIpRequestHeaders[] w polityce. Dodaj regułę odrzucającą ruch pasujący do inIpRange(origin.user_ip, 'IP_RANGE_BLOCK'). Zastosuj politykę do usługi backendowej..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to polityka bezpieczeństwa backendu Cloud Armor, ponieważ WAF pośredniczy w ruchu i otwiera nową sesję HTTPS do globalnego zewnętrznego równoważnika obciążenia HTTP(S). W tym scenariuszu Cloud Armor działa na poziomie backendu, a nie na brzegu sieci. Ustawienie userIpRequestHeaders[] jest kluczowe, aby Cloud Armor mógł odczytać oryginalny adres IP klienta z nagłówka HTTP (np. X-Forwarded-For), który został dodany przez WAF. Reguła inIpRange(origin.userip, 'IPRANGEBLOCK') poprawnie odwołuje się do tego oryginalnego adresu IP klienta. Opcje odwołujące się do polityki brzegowej są nieprawidłowe, ponieważ Cloud Armor nie widzi oryginalnego połączenia klienta. Opcje używające origin.ip są nieprawidłowe, ponieważ origin.ip odnosi się do adresu IP ostatniego hopu (czyli WAF-a), a nie oryginalnego klienta.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana