無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク実装

ある企業は、AWS Transit Gatewayを中心としたハブ&スポーク型のマルチVPCアーキテクチャを運用しています。 セキュリティチームから以下の要件が提示されました: - すべてのスポークVPCからのインターネット向けアウトバウンドトラフィックを一元的に検査すること - レイヤー7の検査(ドメインベースのフィルタリング、TLSインスペクション)が必要 - スポークVPCへの変更を最小限にとどめること この要件を満たすアーキテクチャとして最も適切なものはどれですか?

A
各スポークVPCのパブリックサブネットにAWS Network Firewallエンドポイントを個別にデプロイし、各VPCのデフォルトルート(0.0.0.0/0)をNetwork Firewallエンドポイント経由に変更する。
AWS Network Firewallを各スポークVPCに個別デプロイする構成では一元管理にならず、スポークへの変更も多くなります。
B
専用のセキュリティVPC(Egress VPC)を作成してAWS Network Firewallをデプロイし、Transit GatewayのルートテーブルでスポークVPCの0.0.0.0/0をセキュリティVPC経由にルーティングする。
✓ 正解
AWS Network Firewallをインスペクション専用VPC(Egress VPC)に集中配置し、Transit Gatewayのルートテーブルを操作してすべてのアウトバウンドトラフィックを経由させます。L7ドメインフィルタリングとTLSインスペクションをサポートし、スポークVPC自体への変更が不要です。
C
AWS WAFをすべてのスポークVPC内のApplication Load Balancerにアタッチし、アウトバウンドトラフィックのドメインフィルタリングを行う。
AWS WAFはHTTPインバウンドの検査向けサービスであり、アウトバウンドEgressフィルタリングには使用できません。
D
各スポークVPCにGateway Load BalancerエンドポイントをデプロイしてサードパーティのIDS/IPSアプライアンスで検査する。各VPCのルートテーブルを変更してエンドポイント経由にする。
Gateway Load Balancerを各スポークに分散配置するため一元化にならず、スポークVPCへの変更も多くなります。

解説

AWSが推奨する集中型Egressアーキテクチャでは、インスペクション専用VPCにAWS Network Firewallを配置し、Transit Gatewayのルートテーブルを操作してすべてのアウトバウンドトラフィックを経由させます。Network FirewallはL7ドメインフィルタリングとTLSインスペクションをサポートし、スポークVPC自体には変更が不要です。 選択肢Aは、各スポークVPCに個別デプロイするため一元管理にならず、スポークへの変更も多くなります。 選択肢Cは、AWS WAFはHTTPインバウンドの検査向けサービスであり、アウトバウンドEgressフィルタリングには使用できません。 選択肢Dは、Gateway Load Balancerを各スポークに分散配置するため一元化にならず、スポークVPCへの変更も多くなります。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る