無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク設計

ある大企業は、複数のリージョンにわたる500以上のVPCをSD-WAN(Software-Defined Wide Area Network:ソフトウェア定義WAN)ソリューションで接続しようとしています。SD-WANのバーチャルアプライアンスはVPC内に展開されており、以下の要件があります。 ・動的ルーティング(BGP)のサポートが必要 ・単一トンネルあたり最低5 Gbpsのスループットを達成すること ・IPsecのオーバーヘッドを回避してパフォーマンスを最大化すること ・AWS Transit Gatewayを介して他のVPCへの接続を維持すること 最もコスト効率よくこれらの要件を満たすアーキテクチャはどれですか?

A
SD-WANアプライアンスのVPCをTransit GatewayにSite-to-Site VPNアタッチメントとして接続し、BGPをIPsecトンネル上で実行する
Site-to-Site VPNアタッチメントはIPsecを使用するため暗号化オーバーヘッドが発生し、スループットは最大1.25 Gbps/トンネルに制限されます。
B
Transit Gateway Connectを使用してSD-WANアプライアンスのVPCをアタッチし、GREトンネル上でBGPセッションを確立する
✓ 正解
Transit Gateway Connectは、SD-WANや仮想ネットワークアプライアンスをTransit Gatewayに統合するために設計された専用機能です。GRE(Generic Routing Encapsulation)トンネルを使用するためIPsecの暗号化オーバーヘッドがなく、Connect Peerあたり最大5 Gbpsのスループットを実現できます。BGPによる動的ルーティングもネイティブサポートされており、すべての要件を最小限の運用コストで満たします。
C
SD-WANアプライアンスのVPCと各ワークロードVPCの間に個別にVPCピアリングを設定し、各VPCでBGPセッションを直接実行する
VPCピアリングはBGPをサポートしておらず、500以上のVPCに対して個別にピアリングを設定すると管理コストが膨大になり、推移的ルーティングもサポートしません。
D
SD-WANアプライアンスのVPCでAWS PrivateLinkを使用してサービスを公開し、各VPCからInterface VPC Endpointで接続する
PrivateLinkはTCPベースのサービス公開に使用されるもので、動的ルーティングやネットワーク全体のメッシュ接続要件を満たしません。

解説

Transit Gateway Connectは、SD-WANや仮想ネットワークアプライアンスをTransit Gatewayに統合するために設計された専用機能です。GRE(Generic Routing Encapsulation)トンネルを使用するためIPsecの暗号化オーバーヘッドがなく、Connect Peerあたり最大5 Gbpsのスループットを実現できます。BGPによる動的ルーティングもネイティブサポートされており、すべての要件を最小限の運用コストで満たします。 選択肢AのSite-to-Site VPNアタッチメントはIPsecを使用するため暗号化オーバーヘッドが発生し、スループットは最大1.25 Gbps/トンネルに制限されます。 選択肢CのVPCピアリングはBGPをサポートしておらず、500以上のVPCに対して個別にピアリングを設定すると管理コストが膨大になり、推移的ルーティングもサポートしません。 選択肢DのPrivateLinkはTCPベースのサービス公開に使用されるもので、動的ルーティングやネットワーク全体のメッシュ接続要件を満たしません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る