某企業正嘗試限制來自其內部網路的 outbound DNS 流量。Outbound DNS 請求將只允許來自 IP 位址為 10.50.10.25 的單一裝置。下列哪一個防火牆 ACL 可以達成此目標?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: Access list outbound permit 10.50.10.25/32 0.0.0.0/0 port 53 Access list outbound deny 0.0.0.0/0 0.0.0.0/0 port 53.
為什麼這是答案
正確答案是 Access list outbound permit 10.50.10.25/32 0.0.0.0/0 port 53 後接 Access list outbound deny 0.0.0.0/0 0.0.0.0/0 port 53。ACL 會依序處理規則。第一條規則允許來自 IP 位址 10.50.10.25 的所有 DNS (port 53) 流量。第二條規則則會拒絕所有其他來源 IP 位址到任何目的地的 DNS 流量。
第一個選項是錯誤的,因為它首先允許所有流量,然後才嘗試拒絕特定 IP 的流量,這會導致 10.50.10.25 的流量被拒絕。
第二個選項是錯誤的,因為它允許任何來源到 10.50.10.25 的 DNS 流量,然後拒絕所有其他流量,這與目標(限制出站流量)不符。
第三個選項是錯誤的,因為它首先允許所有 DNS 流量,然後才嘗試拒絕來自任何來源到 10.50.10.25 的流量,這無法限制出站 DNS 流量。