Два хоста Windows Server 2022 (App1 и App2), присоединенные к домену, находятся в одной подсети. Необходимо убедиться, что только SMB-трафик между App1 и App2 шифруется с помощью IPsec; весь остальной трафик между хостами не должен быть затронут. Что следует настроить? Выберите два варианта.
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте правило безопасности подключения (Connection Security Rule) типа «сервер-сервер» в транспортном режиме, которое требует шифрования и использует Kerberos для аутентификации между App1 и App2., Создайте входящее правило брандмауэра Windows Defender на обоих серверах для TCP 445, которое разрешает подключение только в том случае, если оно безопасно (IPsec)..
Почему это правильный ответ
Для шифрования SMB-трафика между App1 и App2, не затрагивая другой трафик, необходимо использовать комбинацию правил. Правило безопасности подключения (Connection Security Rule) типа «сервер-сервер» в транспортном режиме с требованием шифрования и аутентификацией Kerberos обеспечит шифрование всего IP-трафика между этими хостами. Однако, чтобы ограничить это шифрование только SMB-трафиком, нужно создать входящее правило брандмауэра Windows Defender для TCP 445 (порт SMB), которое разрешает подключение только в том случае, если оно защищено IPsec. Это гарантирует, что только SMB-соединения будут требовать и использовать IPsec-шифрование. Туннельный режим IPsec используется для защиты трафика между сетями через незащищенную сеть, а не между хостами в одной подсети. Использование предварительно согласованного ключа менее безопасно и сложнее в управлении в доменной среде, чем Kerberos. Исключение IPsec для ICMP не поможет ограничить шифрование только SMB-трафиком.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется