Topic 1 Question #1
您的团队需要确保 Compute Engine 实例无法访问互联网或任何 Google API 或服务。
为满足这些要求,必须禁用以下哪两项设置?(选择两项。)
答案: AC
本题要求完全阻断Compute Engine实例的两类网络访问,一是互联网访问,二是所有Google API及服务访问。要满足该需求需要同时切断两条访问路径,一是实例访问互联网的公网路径,二是实例通过VPC私网访问Google服务的专用路径,因此需要禁用公网IP和私人Google访问权限两项设置。
各选项分析:
A. 公网IP:正确。Compute Engine实例分配公网IP后,将具备通过VPC公网出口访问互联网的基础能力,禁用公网IP(仅保留私网IP)可直接切断实例访问互联网的核心路径,满足禁止访问互联网的要求。
B. IP转发:错误。IP转发功能用于允许实例转发目标非自身IP的数据包,主要用于搭建自定义路由、VPN网关、NAT实例等场景,与实例自身访问互联网或Google API的权限无关,禁用后无法实现题目要求的访问控制效果。
C. 私人Google访问权限:正确。私人Google访问(Private Google Access)是VPC提供的专用功能,允许无公网IP的VPC内实例通过私网链路访问Google公开API和服务,禁用该功能后,实例无论是否拥有公网IP,都无法通过私网路径访问Google服务,结合公网IP的禁用可完全阻断所有Google API访问。
D. 静态路线:错误。静态路由是用户自定义的VPC路由规则,即便删除所有静态路由,VPC默认路由仍可能存在可用的访问路径,且静态路由不属于实例访问互联网或Google服务的必需开启项,无法通过禁用它实现完全阻断的效果。
E. IAM网络用户角色:错误。IAM网络用户角色是用于控制用户身份对Compute Engine实例的连接操作权限(如SSH登录),与实例自身的对外网络访问能力无关,禁用该角色不会对实例的网络访问行为产生限制。
关键知识点:
1. Compute Engine公网IP机制:公网IP是实例与公网通信的唯一标识,分配公网IP的实例默认可通过VPC互联网网关访问公网,未分配公网IP的实例默认无法直接访问公网。
2. 私有Google访问(Private Google Access)功能:该功能为VPC子网级配置,启用后子网内无公网IP的实例可通过Google云私网链路访问所有公开的Google API和服务,无需经过公网。
3. VPC网络访问控制分层逻辑:限制实例对外访问需要同时管控公网出口路径、私网特殊服务访问路径、防火墙规则等多层配置,仅调整单层配置无法实现完全阻断效果。
参考资料:
私有 Google 访问 概述, https://cloud.google.com/vpc/docs/private-google-access
为 Compute Engine 实例配置互联网访问权限