Сторонний облачный WAF проксирует HTTPS-клиентов, а затем открывает HTTPS для вашего глобального внешнего балансировщика нагрузки HTTP(S). Вы должны использовать Cloud Armor для блокировки сессий, чей исходный IP-адрес клиента находится в IP_RANGE_BLOCK, и заставить Cloud Armor выполнить блокировку. Как настроить Cloud Armor?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте политику безопасности Cloud Armor backend. Установите userIpRequestHeaders[] в политике. Добавьте правило, запрещающее трафик, соответствующий inIpRange(origin.user_ip, 'IP_RANGE_BLOCK'). Примените политику к backend service..
Почему это правильный ответ
Правильный ответ — создание политики безопасности Cloud Armor типа "backend", установка userIpRequestHeaders[] и применение правила inIpRange(origin.userip, 'IPRANGEBLOCK') к сервису бэкенда. Поскольку сторонний WAF проксирует трафик, исходный IP-адрес клиента будет передаваться в HTTP-заголовке (например, X-Forwarded-For). Установка userIpRequestHeaders[] позволяет Cloud Armor проверять этот заголовок для определения истинного IP-адреса клиента. Тип политики "backend" применяется к сервисам бэкенда глобального внешнего балансировщика нагрузки HTTP(S), что соответствует сценарию. origin.userip используется для получения IP-адреса из указанных заголовков. Неправильные варианты: Политика "network edge" применяется к внешним IP-адресам виртуальных машин или балансировщикам нагрузки TCP/UDP, а не к HTTP(S) балансировщикам нагрузки с проксированием. Использование origin.ip вместо origin.userip приведет к проверке IP-адреса проксирующего WAF, а не исходного IP-адреса клиента.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется