NovaBank требует, чтобы весь интернет-трафик из виртуальных сетей Azure проверялся локальным устройством безопасности. Они развернули Azure Firewall в хабе и хотят принудительно туннелировать исходящий трафик через канал ExpressRoute к устройству, при этом позволяя трафику служб Azure (например, Azure SQL) напрямую проходить в Azure без "заворачивания" через локальную сеть. Какая комбинация функций Azure Firewall и маршрутизации соответствует этому требованию?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Использовать функцию принудительного туннелирования Azure Firewall, установив для 'Forced Tunneling' Azure Firewall значение, указывающее на Virtual Network Gateway; анонсировать маршрут по умолчанию через BGP, чтобы локальное устройство получало трафик, и настроить исключения маршрутов на основе IP-адресов (теги служб) на локальном устройстве, чтобы разрешить прямой исходящий трафик служб Azure..
Почему это правильный ответ
Правильный ответ позволяет принудительно туннелировать весь интернет-трафик через ExpressRoute к локальному устройству безопасности, используя функцию принудительного туннелирования Azure Firewall, направленную на шлюз виртуальной сети. Анонсирование маршрута по умолчанию через BGP гарантирует, что локальное устройство получит этот трафик. Исключения маршрутов на основе IP-адресов (теги служб) на локальном устройстве позволяют трафику служб Azure (например, Azure SQL) обходить локальную сеть и напрямую достигать Azure, что соответствует требованию. Первый вариант неверен, так как UDR с next hop 'Virtual appliance' не является стандартным способом настройки принудительного туннелирования для Azure Firewall, и исключения UDR для тегов служб не применимы к исходящему трафику через ExpressRoute. Второй вариант неверен, так как отключение SNAT не влияет на маршрутизацию через ExpressRoute, а UDR в спиковых сетях не решает проблему централизованного принудительного туннелирования через хаб. Четвертый вариант неверен, так как отправка 0.0.0.0/0 в Интернет противоречит требованию принудительного туннелирования через локальное устройство, и 'Next hop type: Virtual appliance' не является корректной настройкой для Azure Firewall в этом сценарии.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется