Este explorador ya no se admite.
Actualice a Microsoft Edge para aprovechar las características y actualizaciones de seguridad más recientes, y disponer de soporte técnico.
Responda a las siguientes preguntas para comprobar su comprensión de la segmentación de red.
El equipo de seguridad de Contoso detecta que una máquina virtual de nivel web en peligro puede iniciar conexiones directamente al nivel de base de datos en el puerto 1433. No hay ningún grupo de seguridad de red asociado a la subred de la base de datos. ¿Cuál es el primer paso más eficaz para cerrar esta ruta de desplazamiento lateral?
Instale un firewall basado en host en cada servidor de bases de datos para bloquear las conexiones entrantes de direcciones IP de nivel web.
Cree y asocie un NSG a la subred de la base de datos con una regla de entrada de denegación de todo y luego añada una regla de permitir para el puerto 1433, limitada solo al nivel web.
Mueva las máquinas virtuales de la base de datos a una red virtual independiente y use el emparejamiento de red virtual para permitir el acceso de nivel web.
Un equipo usa reglas de NSG basadas en IP para controlar el acceso entre 40 máquinas virtuales de capa de aplicación y 20 máquinas virtuales de capa de base de datos. Cuando se agregan nuevas máquinas virtuales, las reglas se interrumpen con frecuencia porque cambian las direcciones IP. ¿Qué cambio resuelve este problema de mantenimiento al tiempo que conserva el límite de seguridad?
Reemplace el grupo de seguridad de red por una colección de reglas de Azure Firewall que haga referencia a nombres de máquina virtual en lugar de direcciones IP.
Use grupos de seguridad de aplicaciones para agrupar máquinas virtuales de capa de aplicación y de capa de base de datos y, a continuación, escriba reglas de grupo de seguridad de red que hagan referencia a los ASG en lugar de direcciones IP individuales.
Cambie a una red virtual plana sin subredes para que el escalado de máquinas virtuales no afecte al enrutamiento.
Contoso quiere asegurarse de que ningún equipo en ninguna suscripción pueda crear una regla de NSG que permita la entrada de RDP (puerto 3389) desde Internet. Quieren bloquear esto incluso si tienen permisos de propietario en su suscripción. ¿Qué Azure Virtual Network Manager funcionalidad exige esto?
Una regla de administración de seguridad con la acción Denegar siempre en el puerto de destino 3389 desde cualquier origen, aplicada a un grupo de red que abarca todas las suscripciones.
Un Azure Policy con efecto Deny que impide la creación de reglas de NSG con el puerto 3389.
Un grupo de seguridad de red asociado a la subred de puerta de enlace de red virtual con una regla de denegación para el puerto 3389.
Debe responder todas las preguntas antes de comprobar su trabajo.
¿Le ha resultado útil esta página?
¿Necesita ayuda con este tema?
¿Desea intentar usar Ask Learn para aclarar o guiarle a través de este tema?