ある企業は、10本の本番VPC(スポークVPC)へのインバウンドおよびアウトバウンドトラフィックをすべてサードパーティ製ネットワークセキュリティアプライアンスで検査したいと考えています。 設計要件は以下の通りです: ・アプライアンスを一元化した検査VPCに集約する ・フロー整合性(同一TCPセッションを同一アプライアンスに誘導する)を維持する ・トラフィック量に応じてアプライアンスをオートスケールする ・スポークVPCのアプリケーション設定を変更しない(透過型インスペクション) これらの要件を最もよく満たすアーキテクチャはどれですか?
検査VPCにGateway Load Balancer(GWLB)をデプロイしてサードパーティアプライアンスをターゲットグループに登録し、各スポークVPCにGateway Load Balancerエンドポイントを作成してルートテーブルでトラフィックをGWLBエンドポイント経由に誘導する GWLBはGENEVEプロトコルによる透過型バンプインワイア方式でサードパーティアプライアンスと統合し、5タプルハッシュでフロー整合性を維持し、Auto Scalingによる自動スケールとVPC Ingress Routingによる透過的誘導をすべて実現する。 選択肢AはNetwork FirewallはAWSファーストパーティのサービスであり、サードパーティアプライアンス統合には使用できない。 選択肢CはTGWアプライアンスモードも有効な選択肢だが、GENEVEによる完全透過型インスペクションはサポートせずアプライアンス側の追加設定が必要。 選択肢Dはアプライアンスを各スポークVPCに分散配置するため集約要件を満たさず管理コストも高い。