ANSネットワークのセキュリティ、コンプライアンス、ガバナンス
ある企業は、AWS Transit Gateway に接続された 15 個のスポーク VPC 間のトラフィック(East-West トラフィック)を集中検査するため、専用の検査 VPC に AWS Network Firewall を複数のアベイラビリティーゾーンにまたがって展開しました。Transit Gateway のルートテーブルを次のように構成しました:「pre-inspection」ルートテーブルでスポーク VPC からのトラフィックを検査 VPC アタッチメントへ転送し、「post-inspection」ルートテーブルで検査 VPC から宛先スポーク VPC アタッチメントへ転送する設計です。設定後、スポーク VPC 間の通信テストでトラフィックがランダムにドロップされることが判明しました。Network Firewall のログには、同一フローの送信パケットと戻りパケットが異なる Network Firewall エンドポイントで処理されていることが示されています。根本原因と解決策として最も適切なものはどれですか?
ATransit Gateway の検査 VPC アタッチメントでアプライアンスモード(Appliance Mode)が有効になっていない。アプライアンスモードを有効にして、同一フロー内のすべてのパケットが同じ Network Firewall エンドポイントを通過するよう保証する
✓ 正解
Transit Gateway の検査 VPC アタッチメントでアプライアンスモード(Appliance Mode)が有効になっていない。アプライアンスモードを有効にして、同一フロー内のすべてのパケットが同じ Network Firewall エンドポイントを通過するよう保証する。
Transit Gateway を用いた集中型検査アーキテクチャでは、トラフィックの送信パケットと戻りパケットが異なる AZ 内の異なる Network Firewall エンドポイントで処理される「非対称ルーティング」が発生することがあります。Network Firewall はステートフルな検査エンジンを持つため、同一フローのパケットが別々のエンドポイントに到達すると、セッション状態を持たないエンドポイントがパケットをドロップします。アプライアンスモードを検査 VPC のアタッチメントに有効化すると、Transit Gateway は同一フローのすべてのパケットを同じ AZ のアタッチメントに固定します。これにより Network Firewall エンドポイントが一貫してフローを処理でき、非対称問題が解消されます。
BAWS Network Firewall のステートフルルールが双方向許可になっていない。ステートフルルールグループに双方向ルールを追加して戻りトラフィックを明示的に許可する
ステートフルルールの双方向設定はフィルタリングポリシーの問題であり、今回の「ランダムなドロップ」の原因である非対称ルーティングとは無関係です。
CNetwork Firewall エンドポイントが複数の AZ に分散しているため、単一の AZ に集約し、すべてのトラフィックを単一エンドポイントへ誘導するよう VPC ルートテーブルを修正する
単一 AZ への集約は可用性を著しく低下させるアンチパターンであり、AWS が推奨しません。
D検査 VPC の VPC ルートテーブルに 0.0.0.0/0 → Network Firewall エンドポイントのルートが不足している。全 CIDR に対するルートを検査 VPC のルートテーブルに追加する
VPC ルートテーブルの設定不備は別の症状(全トラフィックのドロップ)を引き起こすものであり、ランダムなドロップの直接原因ではありません。
解説
Transit Gateway の検査 VPC アタッチメントでアプライアンスモード(Appliance Mode)が有効になっていない。アプライアンスモードを有効にして、同一フロー内のすべてのパケットが同じ Network Firewall エンドポイントを通過するよう保証する。
Transit Gateway を用いた集中型検査アーキテクチャでは、トラフィックの送信パケットと戻りパケットが異なる AZ 内の異なる Network Firewall エンドポイントで処理される「非対称ルーティング」が発生することがあります。Network Firewall はステートフルな検査エンジンを持つため、同一フローのパケットが別々のエンドポイントに到達すると、セッション状態を持たないエンドポイントがパケットをドロップします。アプライアンスモードを検査 VPC のアタッチメントに有効化すると、Transit Gateway は同一フローのすべてのパケットを同じ AZ のアタッチメントに固定します。これにより Network Firewall エンドポイントが一貫してフローを処理でき、非対称問題が解消されます。
選択肢B:ステートフルルールの双方向設定はフィルタリングポリシーの問題であり、今回の「ランダムなドロップ」の原因である非対称ルーティングとは無関係です。
選択肢C:単一 AZ への集約は可用性を著しく低下させるアンチパターンであり、AWS が推奨しません。
選択肢D:VPC ルートテーブルの設定不備は別の症状(全トラフィックのドロップ)を引き起こすものであり、ランダムなドロップの直接原因ではありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →