GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification
·TW
·更新於 23 Aug 2026
您有一個包含部門子資料夾的父資料夾。每個部門管理其專案和 VPC,並且可以建立 VPC 防火牆規則。VPC 必須隔離,以便流量不會在它們之間流動,但部門應管理 VPC 內規則。您要如何強制執行全域的 deny-from-any-other-VPC,同時將 VPC 內允許的權限委派給部門資料夾?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為每個部門資料夾建立兩個階層式防火牆政策,每個政策包含兩個規則:一個高優先順序規則,用於比對來自 VPC 私有 CIDR 的流量並將動作設定為 goto_next;以及一個較低優先順序規則,用於阻擋來自任何其他來源的流量。.
為什麼這是答案
正確答案透過階層式防火牆政策實現了所需的隔離和委派。在父資料夾層級建立政策,其中包含兩個規則:一個高優先順序的 gotonext 規則,允許來自 VPC 內部私有 CIDR 的流量繼續評估子資料夾或 VPC 層級的防火牆規則;以及一個較低優先順序的 deny 規則,用於阻擋來自任何其他來源的流量。這確保了 VPC 之間的流量被阻擋,同時允許部門在自己的 VPC 內定義允許規則。在每個 VPC 中建立優先順序為 0 或 1000 的阻擋規則會過於嚴格,會阻擋所有流量,包括 VPC 內部的合法流量,並且無法實現委派。建立兩個階層式防火牆政策,其中包含 allow 動作的規則,會直接允許流量,而不是將控制權委派給下層政策。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡