無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク設計

ある企業は、社内外で同一ドメイン corp.example.com を使うスプリットホライズンDNSを運用する。インターネット利用者には公開IPを返し、AWS内のリソースおよびオンプレミスのサーバーには内部のプライベートIPを返す必要がある。AWS側ではVPCに関連付けたRoute 53プライベートホストゾーンに内部レコードを保持している。オンプレミスのDNSサーバーから corp.example.com の内部レコードを解決できるようにする、最も適切な設計はどれか。

A
Route 53 Resolverのアウトバウンドエンドポイントを作成し、corp.example.com をオンプレミスDNSへ転送する転送ルールをVPCに関連付けてプライベートレコードを解決させる
アウトバウンドエンドポイントはAWSのVPCからオンプレミスや外部DNSへクエリを転送する向きの仕組みであり、オンプレミスからAWSの内部レコードを解決する本要件とは方向が逆で適合しない。
B
Route 53 Resolverのインバウンドエンドポイントを作成し、オンプレミスDNSサーバーで corp.example.com をインバウンドエンドポイントのIPへ条件付き転送するよう設定する
✓ 正解
インバウンドエンドポイントはVPC内にIPを持ちオンプレミスからのクエリを受け付ける。オンプレDNSで corp.example.com を当該IPへ条件付き転送すればプライベートホストゾーンの内部レコードを解決でき、要件を満たす。
C
Route 53プライベートホストゾーンをオンプレミスのネットワークに直接関連付け、オンプレミスDNSサーバーがゾーンのレコードを直接参照できるようにする
Route 53プライベートホストゾーンはVPCにのみ関連付け可能で、オンプレミスネットワークへ直接関連付けることはできないため、この構成は技術的に実現不可能であり誤り。
D
corp.example.com のパブリックホストゾーンに内部レコードを追加し、オンプレミスDNSサーバーがインターネット経由でそのレコードを解決できるようにする
パブリックホストゾーンに内部レコードを追加すると、内部プライベートIPがインターネット上に露出して内外の分離が崩れ、スプリットホライズンDNSの要件に反するため不適切。

解説

オンプレミスからAWS上のRoute 53プライベートホストゾーンを解決するには、Route 53 Resolverのインバウンドエンドポイントを使う。 インバウンドエンドポイントはVPC内にENI(IP)を持ち、オンプレミスDNSからのクエリを受け付ける。 オンプレミスDNS側で corp.example.com をそのIPへ条件付き転送すれば、プライベートホストゾーンの内部レコードを解決できる。 選択肢Aのアウトバウンドエンドポイントは、AWSからオンプレミス方向へクエリを転送する仕組みであり、オンプレミスからAWSの内部レコードを解決する向きとは逆で要件を満たさない。 選択肢Cのプライベートホストゾーンは、VPCにのみ関連付け可能でオンプレミスネットワークへ直接関連付けることはできず、実現不可能。 選択肢Dのパブリックホストゾーンに内部レコードを追加する方法は、内部IPがインターネットに露出しスプリットホライズンの分離が崩れるため不適切。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る