MicrosoftMicrosoft Azure Network Engineer Associate AZ-700 Certification
·TW
·更新於 1 Aug 2026
NovaBank 要求所有從 Azure VNet 發送到網際網路的流量都必須經過內部部署安全設備的檢查。他們在中樞部署了 Azure Firewall,並希望透過 ExpressRoute 線路將出站流量強制通道傳輸到該設備,同時仍允許 Azure 服務流量(例如 Azure SQL)直接傳輸到 Azure,而無需繞經內部部署。Azure Firewall 和路由功能的哪種組合能滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 Azure Firewall 的強制通道功能,將 Azure Firewall 的「強制通道」設定為指向虛擬網路閘道;透過 BGP 宣告預設路由,以便內部部署設備接收流量,並在內部部署設備上設定基於 IP 的路由例外(服務標籤),以允許 Azure 服務直接出站。.
為什麼這是答案
正確答案描述了 Azure Firewall 強制通道的正確配置,它允許所有網際網路流量通過 ExpressRoute 傳輸到內部部署安全設備進行檢查。將 Azure Firewall 的「強制通道」設定為指向虛擬網路閘道,確保所有出站流量都經過 ExpressRoute 閘道。透過 BGP 宣告預設路由 (0.0.0.0/0),內部部署設備會接收這些流量。同時,在內部部署設備上設定基於 IP 的路由例外(使用 Azure 服務標籤),可以確保 Azure 服務(如 Azure SQL)的流量直接傳輸到 Azure,而無需繞經內部部署。
選項一錯誤,因為 Azure Firewall 強制通道的下一跳不能直接指向透過 ExpressRoute 的內部部署 IP,而是應該指向虛擬網路閘道。選項二錯誤,因為在 spoke VNet 中建立 UDR 會繞過 Azure Firewall,且停用 SNAT 不會解決強制通道的問題。選項四錯誤,因為它描述了一個不正確的路由表配置,且 Azure Firewall Policy 無法直接設定為繞過強制通道。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡