Compute instance 具有單一公用 IP。您需要阻擋來自屬於 BGP_ASN_TOBLOCK 的 IP 的入站連線。您該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立 Cloud Armor 網路邊緣安全政策,並使用 --network-src-asns 參數。.
為什麼這是答案
正確答案是建立 Cloud Armor 網路邊緣安全政策,並使用 --network-src-asns 參數。Cloud Armor 網路邊緣安全政策(Network Edge Security Policy)專為保護 Google Cloud 網路邊緣的資源而設計,包括具有公用 IP 的 Compute Engine 實例。使用 --network-src-asns 參數可以直接指定要阻擋的自治系統編號(ASN),有效阻擋來自特定 ASN 的所有入站流量。 其他選項不正確的原因: 建立 Cloud Armor 後端安全政策:後端安全政策主要用於保護負載平衡器後方的服務,而非直接保護具有公用 IP 的單一 Compute Engine 實例。 建立 Cloud Armor 邊緣安全政策:這個選項的描述不夠精確,Cloud Armor 有「網路邊緣安全政策」和「標準安全政策」之分,其中網路邊緣安全政策才是針對此情境的正確選擇。 建立防火牆政策入站規則:雖然防火牆規則可以阻擋 IP 範圍,但無法直接使用 ASN 進行阻擋,需要手動查詢並維護 ASN 對應的 IP 範圍,這效率較低且難以即時更新。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡