NovaBank, Azure VNet'lerinden gelen internete yönelik tüm trafiğin şirket içi bir güvenlik cihazı tarafından incelenmesini şart koşuyor. Hub'a Azure Firewall dağıttılar ve giden trafiği bir ExpressRoute devresi üzerinden cihaza zorla tünellemek istiyorlar, aynı zamanda Azure hizmet trafiğinin (örneğin, Azure SQL) şirket içine uğramadan doğrudan Azure'a gitmesine izin vermek istiyorlar. Azure Firewall ve yönlendirme özelliklerinin hangi kombinasyonu bu gereksinimi karşılar?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Azure Firewall'ın zorla tünelleme özelliğini kullanarak Azure Firewall'ın 'Forced Tunneling' ayarını bir Virtual Network Gateway'e işaret edecek şekilde ayarlayın; varsayılan bir rotayı BGP aracılığıyla duyurarak şirket içi cihazın trafiği almasını sağlayın ve doğrudan Azure hizmet çıkışına izin vermek için şirket içi cihazda IP tabanlı rota istisnaları (hizmet etiketleri) yapılandırın..
Neden bu cevap
Doğru seçenek, Azure Firewall'ın zorla tünelleme özelliğini kullanarak tüm giden internet trafiğini ExpressRoute üzerinden şirket içi güvenlik cihazına yönlendirirken, Azure hizmet trafiğinin doğrudan Azure'a gitmesini sağlar. Azure Firewall'ın "Zorla Tünelleme" ayarı, varsayılan rotayı (0.0.0.0/0) bir Sanal Ağ Geçidi'ne (ExpressRoute ağ geçidi) işaret edecek şekilde yapılandırılır. Bu ağ geçidi, BGP aracılığıyla şirket içi cihaza varsayılan bir rota duyurur. Şirket içi cihazda, Azure hizmet etiketlerine dayalı IP tabanlı rota istisnaları yapılandırılarak Azure hizmet trafiğinin şirket içine uğramadan doğrudan Azure'a ulaşması sağlanır. Yanlış seçenekler: İlk seçenek, Azure hizmetleri için UDR istisnaları olarak hizmet etiketlerini etkinleştirmeyi önerir, ancak Azure Firewall'ın zorla tünelleme özelliğini kullanmaz ve bu senaryoda doğru yönlendirmeyi sağlamaz. İkinci seçenek, Spoke VNet'lerde UDR oluşturmayı ve Azure Firewall giden SNAT'ı devre dışı bırakmayı önerir, ancak bu, merkezi bir denetim sağlamaz ve Azure hizmet trafiği için doğru istisnayı yönetmez. Dördüncü seçenek, 0.0.0.0/0'ı İnternet'e göndermeyi ve AzureFirewallPolicy'yi yapılandırmayı önerir, ancak bu, tüm trafiği şirket içi cihaza zorla tünelleme gereksinimini karşılamaz ve Azure hizmetleri için doğru istisna mekanizmasını belirtmez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez