兩個團隊共用一個 VPC,並且需要嚴格區隔,讓開發子網路 10.4.1.0/24 無法主動連線到生產子網路 10.4.2.0/24,但生產子網路可以連線到開發子網路進行監控。建議使用哪種 GCP 機制?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 VPC 防火牆規則搭配標籤或服務帳戶來拒絕開發連線到生產,同時允許生產連線到開發.
為什麼這是答案
正確答案是使用 VPC 防火牆規則搭配標籤或服務帳戶。VPC 防火牆規則允許您根據來源、目的地、通訊協定和連接埠來控制流量。您可以建立一條優先級較高的拒絕規則,阻止來自開發子網路 (10.4.1.0/24) 到生產子網路 (10.4.2.0/24) 的所有流量,並使用標籤或服務帳戶精確指定開發子網路中的虛擬機器。同時,您可以建立一條允許規則,允許來自生產子網路的流量到達開發子網路,以實現監控目的。 為每個子網路建立獨立的路由表並新增拒絕規則是無效的,因為路由表控制流量的轉發路徑,而不是基於來源或目的地的存取控制。VPC peering 用於連接兩個獨立的 VPC 網路,而不是在同一個 VPC 內進行子網路間的流量控制。在開發子網路啟用 Private Google Access 與子網路間的內部流量隔離無關,它主要用於允許內部資源存取 Google API 和服務。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡