無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク実装

ある企業は、10本の本番VPC(スポークVPC)へのインバウンドおよびアウトバウンドトラフィックをすべてサードパーティ製ネットワークセキュリティアプライアンスで検査したいと考えています。 設計要件は以下の通りです: ・アプライアンスを一元化した検査VPCに集約する ・フロー整合性(同一TCPセッションを同一アプライアンスに誘導する)を維持する ・トラフィック量に応じてアプライアンスをオートスケールする ・スポークVPCのアプリケーション設定を変更しない(透過型インスペクション) これらの要件を最もよく満たすアーキテクチャはどれですか?

A
各スポークVPCにAWS Network Firewallエンドポイントを配置し、AWS Firewall Managerでポリシーを一元管理する
Network FirewallはAWSファーストパーティのサービスであり、サードパーティアプライアンス統合には使用できない。
B
検査VPCにGateway Load Balancer(GWLB)をデプロイしてサードパーティアプライアンスをターゲットグループに登録し、各スポークVPCにGateway Load Balancerエンドポイントを作成してルートテーブルでトラフィックをGWLBエンドポイント経由に誘導する
✓ 正解
検査VPCにGateway Load Balancer(GWLB)をデプロイしてサードパーティアプライアンスをターゲットグループに登録し、各スポークVPCにGateway Load Balancerエンドポイントを作成してルートテーブルでトラフィックをGWLBエンドポイント経由に誘導する GWLBはGENEVEプロトコルによる透過型バンプインワイア方式でサードパーティアプライアンスと統合し、5タプルハッシュでフロー整合性を維持し、Auto Scalingによる自動スケールとVPC Ingress Routingによる透過的誘導をすべて実現する。
C
Transit Gatewayで全VPCを接続し、Transit GatewayアプライアンスモードでセキュリティVPCのサードパーティアプライアンスにトラフィックを誘導する
TGWアプライアンスモードも有効な選択肢だが、GENEVEによる完全透過型インスペクションはサポートせずアプライアンス側の追加設定が必要。
D
各スポークVPCにサードパーティアプライアンスのEC2インスタンスを個別に展開し、各VPCのルートテーブルでアプライアンス経由のルーティングを設定する
サードパーティアプライアンスのEC2個別展開は各スポークVPCに分散配置するため集約要件を満たさず、管理コストも高い。

解説

検査VPCにGateway Load Balancer(GWLB)をデプロイしてサードパーティアプライアンスをターゲットグループに登録し、各スポークVPCにGateway Load Balancerエンドポイントを作成してルートテーブルでトラフィックをGWLBエンドポイント経由に誘導する GWLBはGENEVEプロトコルによる透過型バンプインワイア方式でサードパーティアプライアンスと統合し、5タプルハッシュでフロー整合性を維持し、Auto Scalingによる自動スケールとVPC Ingress Routingによる透過的誘導をすべて実現する。 選択肢AはNetwork FirewallはAWSファーストパーティのサービスであり、サードパーティアプライアンス統合には使用できない。 選択肢CはTGWアプライアンスモードも有効な選択肢だが、GENEVEによる完全透過型インスペクションはサポートせずアプライアンス側の追加設定が必要。 選択肢Dはアプライアンスを各スポークVPCに分散配置するため集約要件を満たさず管理コストも高い。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る