ある企業は、500名のリモート従業員向けにAWS Client VPNを導入しようとしています。以下の要件があります。 ・従業員はActive Directory(AD)のグループ所属に基づき、許可された特定のVPCサブネットのみにアクセスできること ・VPN接続中もインターネット宛てのトラフィックはVPNトンネルを経由させず、クライアントのローカル回線から直接送出すること(帯域節約) ・VPC内のRoute 53 プライベートホストゾーンのDNSが正しく解決できること 次のうち、これらすべての要件を満たす設定はどれですか?
AWS Client VPN の認証ルール(Authorization Rule)は送信先ネットワーク(サブネット)ごとにADセキュリティグループを指定できる唯一のアクセス制御手段である。スプリットトンネルを有効化するとVPC宛てのトラフィックのみVPNを経由し、インターネット宛てはクライアント回線から直接送出されるため帯域節約の要件を満たす。DNSサーバーに169.254.169.253(VPC DNSリゾルバー)を指定することでプライベートホストゾーンを解決できる。 選択肢BのAWS Client VPNはスプリットトンネルが無効のためインターネットトラフィックもVPN経由となり帯域要件を満たさない。またセキュリティグループはトラフィックフィルタリング用であり、ADグループ別のサブネットアクセス制御には使用できない。 選択肢CのIAM Identity CenterはClient VPNの認証ルールを制御しない。VPCエンドポイントのプライベートDNS機能もClient VPNのDNS設定とは無関係である。 選択肢DのAWS Client VPNはスプリットトンネルが無効のため帯域要件を満たさない。NACLはIPアドレスベースであり、ADグループによる動的なアクセス制御はできない。