GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification
·TW
·更新於 23 Aug 2026
VPC my-project 有 subnet-a 10.128.0.0/20 (資料庫) 和 subnet-b 172.16.0.0/24 (應用程式和網路)。只允許應用程式伺服器到資料庫伺服器的資料庫流量 (TCP/3306)。哪種防火牆組態可以實現這個目標?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立服務帳戶 sa-app@my-project.iam.gserviceaccount.com 和 sa-db@my-project.iam.gserviceaccount.com。將服務帳戶 sa-app 與應用程式伺服器關聯,並將服務帳戶 sa-db 與資料庫伺服器關聯。執行以下指令:gcloud compute firewall-rules create app-db-firewall-ru --allow TCP:3306 --source-service-accounts sa-app@democloud-idp-demo.iam.gserviceaccount.com --target-service-accounts sa-db@my-project.iam.gserviceaccount.com.
為什麼這是答案
正確答案使用服務帳戶來精確識別來源(應用程式伺服器)和目標(資料庫伺服器)。--source-service-accounts 指定只有關聯了 sa-app 服務帳戶的 VM 才能發起連線,而 --target-service-accounts 則確保規則僅適用於關聯了 sa-db 服務帳戶的 VM。這提供了最細緻且安全的控制,只允許應用程式到資料庫的 TCP/3306 流量。
第一個錯誤選項混淆了 --source-tags 和 --target-service-accounts 的用法,導致規則無法正確匹配來源和目標。第三個錯誤選項在 --source-service-accounts 的同時錯誤地包含了 --source-ranges 10.128.0.0/20,這會限制來源為資料庫子網,而不是應用程式子網,且服務帳戶已提供更精確的識別。第四個錯誤選項使用網路標籤,雖然可行,但不如服務帳戶提供更強的身份驗證和管理能力,且 --source-ranges 10.128.0.0/20 再次錯誤地將來源限制為資料庫子網。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡