Fabrikam использует защищенный виртуальный хаб в регионе Central US с Azure Firewall. Компания хочет, чтобы весь частный трафик между спицами (spoke-to-spoke) маршрутизировался обычным образом, но требует, чтобы весь исходящий в интернет трафик из спиц проверялся Azure Firewall хаба перед выходом. Какая конфигурация Virtual WAN позволит этого добиться?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: На защищенном виртуальном хабе настройте намерение маршрутизации так, чтобы интернет-трафик направлялся в Azure Firewall, и создайте таблицу маршрутизации хаба со статическим маршрутом 0.0.0.0/0, указывающим на частный IP-адрес Firewall в качестве следующего перехода; свяжите эту таблицу маршрутизации с подключениями спиц..
Почему это правильный ответ
Правильный ответ описывает стандартный и рекомендуемый подход для маршрутизации всего исходящего в Интернет трафика через Azure Firewall в защищенном виртуальном хабе Virtual WAN. Настройка намерения маршрутизации (routing intent) для интернет-трафика автоматически направляет его в Azure Firewall. Дополнительно, создание таблицы маршрутизации хаба со статическим маршрутом 0.0.0.0/0, указывающим на Firewall, и связывание этой таблицы с подключениями спиц гарантирует, что весь трафик из спиц, предназначенный для Интернета, будет принудительно проходить через Firewall для инспекции. Неправильные варианты: Настройка NSG в подсетях спиц не может перенаправлять трафик 0.0.0.0/0 на Firewall; NSG фильтруют трафик, а не маршрутизируют его. Включение пересылки IP-адресов на сетевых картах Firewall не является частью этого решения. UDR с next hop 'Internet' в подсетях спиц не направит трафик через Firewall хаба; он направит его напрямую в Интернет. Принудительное туннелирование на шлюзе VNet используется для направления трафика в локальную сеть, а не через Firewall в хабе для интернет-трафика. ExpressRoute Global Reach предназначен для обмена маршрутами между различными цепями ExpressRoute и не имеет отношения к принудительной маршрутизации интернет-трафика через Azure Firewall в Virtual WAN.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется