ある企業は、AWS Transit Gatewayを中心としたハブ&スポーク型のマルチVPCアーキテクチャを運用しています。 セキュリティチームから以下の要件が提示されました: - すべてのスポークVPCからのインターネット向けアウトバウンドトラフィックを一元的に検査すること - レイヤー7の検査(ドメインベースのフィルタリング、TLSインスペクション)が必要 - スポークVPCへの変更を最小限にとどめること この要件を満たすアーキテクチャとして最も適切なものはどれですか?
AWSが推奨する集中型Egressアーキテクチャでは、インスペクション専用VPCにAWS Network Firewallを配置し、Transit Gatewayのルートテーブルを操作してすべてのアウトバウンドトラフィックを経由させます。Network FirewallはL7ドメインフィルタリングとTLSインスペクションをサポートし、スポークVPC自体には変更が不要です。 選択肢Aは、各スポークVPCに個別デプロイするため一元管理にならず、スポークへの変更も多くなります。 選択肢Cは、AWS WAFはHTTPインバウンドの検査向けサービスであり、アウトバウンドEgressフィルタリングには使用できません。 選択肢Dは、Gateway Load Balancerを各スポークに分散配置するため一元化にならず、スポークVPCへの変更も多くなります。