有効的なNetSec-Analyst問題集はJPNTest.com提供され、NetSec-Analyst試験に合格することに役に立ちます!JPNTest.comは今最新NetSec-Analyst試験問題集を提供します。JPNTest.com NetSec-Analyst試験問題集はもう更新されました。ここでNetSec-Analyst問題集のテストエンジンを手に入れます。
NetSec-Analyst問題集最新版のアクセス
「76問、30% ディスカウント、特別な割引コード:JPNshiken」
Palo Alto Networks ファイアウォールの背後にあるセグメント化されたネットワークに新しいアプリケーションを導入しようとしています。このアプリケーションは、「Web」ゾーンの Web フロントエンド (10.0.30.10) と、「DB」ゾーンのデータベース バックエンド (10.0.40.20) で構成されています。Web フロントエンドはデータベースに接続する必要があります。レガシーアプリケーションの要件により、Web フロントエンドは「db.internal.com」に接続するようにハードコードされており、これは 172.16.1.1 に解決されます。Web アプリケーションを再設定することはできません。あなたのタスクは、NAT を使用して、10.0.30.10 から 172.16.1.1 宛てのトラフィックを実際のデータベース サーバー (10.0.40.20) にリダイレクトすることです。適切なセキュリティ ポリシーが存在すると仮定した場合、次のどの NAT ポリシー設定がこれを正しく実現しますか。
正解:A
根本的な問題は、Webフロントエンドが「ダミー」IP(172.16.1.1)にトラフィックを送信し、それを実際のデータベースIP(10.0.40.20)にリダイレクトする必要があることです。これは、宛先NAT(DNAT)の典型的なユースケースです。ファイアウォールは、10.0.30.10から172.16.1.1に向かうパケットを傍受し、その宛先を10.0.40.20に変更する必要があります。
オプション A について詳しく見てみましょう。
- NAT タイプ: 宛先 NAT: パケットの宛先を変更するので正解です。
- 元のパケット: これはファイアウォールが認識している受信パケットの内容です。送信元は10.0.30.10(「Web」ゾーン)で、172.16.1.1にアクセスしようとしており、「DB」ゾーンへの接続を意図しています。つまり、送信元ゾーン: Web、宛先ゾーン: DB、送信元アドレス: 10.0.30.10、宛先アドレス: 172.16.1.1 はすべて正しいです。
- 変換済みパケット: これはファイアウォールがパケットをどのように変換するかを表します。宛先を10.0.40.20にしたいので、変換済み宛先アドレス: 10.0.40.20 が正解です。
オプション C と D はそれほど具体的ではない (宛先ゾーンまたは送信元/宛先ゾーンが「任意」) ため、他のトラフィックに対して意図しない NAT が発生する可能性があります。
オプションBは送信元NATであり、宛先IPではなく送信元IPを変更するため、このシナリオには全く適していません。オプションEは無関係です。