無限ノック › ANS 練習問題一覧 › 問題
ANSネットワークのセキュリティ、コンプライアンス、ガバナンス

ある企業はAWS Network FirewallをハブVPC(セキュリティVPC)にデプロイし、すべてのスポークVPCからパブリックインターネットへのアウトバウンドトラフィックを一元的に検査する構成を構築しました。VPC間通信のルーティングにはAWS Transit Gatewayが使用されています。インバウンドとアウトバウンドの両方のトラフィックフローで非対称ルーティングによるパケットのドロップを防止するために、Transit Gatewayで設定しなければならない機能はどれですか。

A
セキュリティVPCに対するTransit Gatewayアタッチメントで「アプライアンスモード(Appliance Mode)」を有効化する
✓ 正解
Transit Gatewayのアプライアンスモードは、特定のトラフィックフロー(送信元/宛先ハッシュに基づく)が常に同じアベイラビリティーゾーンを通過することを強制し、ステートフルなファイアウォールでの非対称ルーティングを防ぐ必須の機能です。
B
Transit Gatewayルートテーブルでプロパゲーションを無効化し、戻りトラフィック用の静的ルートのみを設定する
ルートテーブルのプロパゲーションを無効にして静的ルートを設定しても、Transit Gateway内部でのAZをまたぐトラフィックの分散処理(ハッシュアルゴリズム)自体を制御することはできないため、非対称ルーティングの根本的な解決にはなりません。
C
セキュリティVPCのアタッチメントに対して「マルチキャストサポート(Multicast support)」機能を有効化する
マルチキャストサポートは、IPマルチキャストプロトコルを使用して単一の送信元から複数の宛先に同時にトラフィックを配信するための機能です。ユニキャスト通信におけるステートフルファイアウォールの対称性維持とは無関係な機能です。
D
スポークVPCのすべてのアタッチメントで「DNSサポート(DNS support)」を無効化し、ルーティングの競合を防ぐ
Transit GatewayアタッチメントのDNSサポートは、ピアリングされたVPC間でAmazon提供のDNSホスト名解決をサポートするための設定です。IPパケットのルーティング経路や非対称ルーティングの解決には一切寄与しません。

解説

AWS Network FirewallなどのステートフルなファイアウォールアプライアンスをハブVPC(セキュリティVPC)に配置し、Transit Gateway経由でトラフィックをルーティングする「一元検査(Centralized Inspection)」アーキテクチャでは、非対称ルーティングの問題が発生しやすくなります。Transit Gatewayは異なるアベイラビリティーゾーン(AZ)のアタッチメントにトラフィックを分散して送信する可能性があるため、行きのパケットと戻りのパケットが異なるAZのファイアウォールエンドポイントを通過すると、ステートが維持できずにパケットがドロップされます。ファイアウォールが存在するVPCのアタッチメントに対して「アプライアンスモード(Appliance Mode)」を有効にすることで、特定のフローの行きと戻りのトラフィックが常に同じAZを通過するようにトラフィックの対称性が保証されます。 選択肢Bのプロパゲーション無効化と静的ルートのみの設定は、ルートテーブルの管理方法に関する変更であり、ステートフルなアプライアンスで発生する「同一フローが異なるAZのエンドポイントを通過する」という非対称ルーティング問題の根本原因を解決しません。 選択肢CのマルチキャストサポートはTransit GatewayでIPマルチキャストグループを構成するための機能であり、ステートフルなファイアウォール検査における非対称ルーティングの防止とは無関係です。 選択肢DのDNSサポートはVPC内のEC2インスタンスがRoute 53 ResolverなどでDNS解決を行うための設定であり、Transit Gatewayのルーティング対称性とは無関係です。無効化しても非対称ルーティングの問題は解決しません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る