無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク設計

ある企業は、VPC内のすべての送信インターネットトラフィックを、サードパーティのファイアウォール仮想アプライアンス群を介して透過的に検査したいと考えています。トラフィックの送信元IPアドレスを保持したまま、マルチAZでの高可用性と水平スケーリングを実現するための最も適切なアーキテクチャはどれですか。

A
Gateway Load Balancer (GWLB) をデプロイしてアプライアンスをターゲットグループに登録し、GWLBエンドポイントを各AZのルートテーブルでターゲットとして指定する
✓ 正解
Gateway Load Balancerは、GENEVEカプセル化を使用して送信元IPアドレスを保持したままサードパーティ製アプライアンスへのトラフィック分散を行います。GWLBエンドポイントをルートテーブルに統合することで透過的なインライン検査を可能にする最適なソリューションです。
B
Network Load Balancer (NLB) をデプロイしてアプライアンスを登録し、送信元VPCのNATゲートウェイからのトラフィックをNLBにルーティングする
Network Load BalancerはL4でのトラフィック分散を提供しますが、トラフィックをVPCのルーティングテーブルの直接的なターゲットとして透過的にルーティングする機能(Bump-in-the-wireモデル)には対応しておらず、透過的なインライン検査アーキテクチャとしては不十分です。
C
Application Load Balancer (ALB) を構築してアプライアンスを配置し、X-Forwarded-Forヘッダーを利用して送信元IPを保持した状態でトラフィックを中継する
Application Load BalancerはL7で動作するリバースプロキシであり、HTTP/HTTPSトラフィック専用です。VPCからの汎用的な送信インターネットトラフィックのルーティングや、L3/L4レベルでの透過的なパケット検査の要件には構造的に適合しません。
D
AWS Transit Gatewayをデプロイし、アプライアンスが稼働するVPCをアタッチして、ECMP(等コストマルチパス)ルーティングを有効化してトラフィックを分散する
Transit GatewayによるECMPはVPN接続間での負荷分散などに有効ですが、ステートフルなサードパーティ製ファイアウォールアプライアンス群のロードバランシングと健全性監視を単独で完全に管理する目的のソリューションではなく、GWLBほどの透過性を提供しません。

解説

ネットワークアプライアンスを透過的に挿入し、元のパケット情報(送信元/宛先IPアドレスを含む)を変更せずにトラフィックを検査するためには、Gateway Load Balancer(GWLB)が最適です。GWLBはGENEVEカプセル化プロトコルを使用してトラフィックをアプライアンスに転送するため、元のパケット情報を完全に維持します。GWLBエンドポイント(GWLBE)をVPCルートテーブルのターゲットに指定することで、既存の構成に透過的にファイアウォールを組み込み、マルチAZでの負荷分散とオートスケーリングを実現できます。 選択肢BのNLBはルートテーブルのターゲットに指定できないため、透過的な挿入ができません。NATゲートウェイからNLBへのルーティングでは通信経路が複雑になり、送信元IPアドレスの保持も標準では保証されず、透明な検査という要件を満たせません。 選択肢CのALBはL7(HTTP/HTTPS)の負荷分散に特化しており、L3/L4レベルのファイアウォール検査には適していません。X-Forwarded-ForはHTTPヘッダーレベルの機能であり、ネットワーク層でパケットを透過的に転送するGWLBの仕組みとは根本的に異なります。 選択肢DのTransit GatewayのECMPはルーティングのトラフィック分散に利用できますが、GWLBのようにアプライアンスを透過的に挿入してGENEVEカプセル化による完全なパケット検査を行う機能ではなく、このユースケースには適していません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る