無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク実装

ある企業は、インターネットからVPC内のWebアプリケーションへのインバウンドトラフィックに対して、サードパーティIDS/IPSアプライアンスによるL3/L4インスペクションを実施したいと考えています。要件は以下の通りです。 ・インスペクションアプライアンスが元の送信元・宛先IPアドレスを確認できること ・アプライアンスがEC2 Auto Scalingグループで管理され、自動スケールアウト/インできること ・アプライアンス障害時に自動フェイルオーバーすること ・アプライアンス設定変更を最小限に抑えること 最適な実装はどれか?

A
Network Load Balancer(NLB)をアプライアンスEC2インスタンスの前段に配置し、Proxy Protocol v2を有効化して元のIPアドレスをアプライアンスに伝達する
NLBはProxy Protocol v2でソースIPを保持できますが、GENEVEカプセル化による完全なパケット透過転送機能がありません。インライン挿入アーキテクチャとして設計されたGWLBとは用途が異なり、透過的なインライン検査には適していません。
B
Application Load Balancer(ALB)をアプライアンスEC2インスタンスの前段に配置し、X-Forwarded-Forヘッダーで元の送信元IPをアプライアンスに伝達する
ALBはL7ロードバランサーでHTTP/HTTPSのみを処理します。X-Forwarded-ForはHTTPヘッダーレベルでのIP情報伝達であり、L3/L4生パケットの透過転送や非HTTPプロトコルのインスペクションには対応していません。
C
Gateway Load Balancer(GWLB)でアプライアンスEC2インスタンスにトラフィックを分散し、GWLBエンドポイントをアプリケーションVPCのルートテーブルに設定してインライン検査を実施する
✓ 正解
GWLBはGENEVEプロトコルで元の送信元・宛先IPを保持したままパケットをアプライアンスへ透過的に転送します。EC2 Auto Scalingによる自動スケールと障害時フェイルオーバーをマネージドで提供し、アプライアンス設定変更なしのインライン検査を実現します。
D
Transit Gateway Appliance Modeを有効化し、アプライアンスEC2インスタンスを配置した検査VPCへルーティングしてインスペクションを実施する
TGW Appliance Modeはフロー対称性を保つための機能であり、ロードバランシングや自動スケール機能を提供しません。アプライアンスの自動スケールアウト・インや障害時自動フェイルオーバーの要件を単独では満たせません。

解説

Gateway Load Balancer(GWLB)は、サードパーティネットワークアプライアンスを透過的にインライン挿入するために設計されたロードバランサーです。GENEVEプロトコル(UDP 6081番ポート)を使用してパケットをカプセル化することで、元の送信元・宛先IPアドレスを含む完全なL3/L4パケット情報をアプライアンスに届けます。アプライアンスは元のパケットをそのまま確認しながらインスペクションを実施できます。 GWLBはEC2 Auto Scalingグループをバックエンドターゲットとして設定でき、需要に応じたアプライアンスの自動スケールと障害検知時の自動フェイルオーバーをマネージドで提供します。GWLBエンドポイントをVPCのルートテーブルに設定することで、アプライアンス設定を変更せずに透過的な挿入(バンプ・イン・ザ・ワイヤ)が実現できます。 選択肢AのNLBはProxy Protocol v2によりソースIPを保持できますが、GENEVEカプセル化による完全パケット透過転送機能はなく、インライン検査アプライアンスとして透過的に挿入するGWLBの用途とは設計が異なります。 選択肢BのALBはL7ロードバランサーでHTTP/HTTPSのみを処理し、X-Forwarded-ForはHTTPレイヤーでのIP情報伝達であり、L3/L4生パケットの透過的なインスペクションには対応していません。 選択肢DのTGW Appliance Modeはフロー対称性を保つための機能であり、ロードバランシングや自動スケール機能は提供しません。GWLBとの組み合わせで使用するのが一般的なアーキテクチャです。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る