ある企業は、5つのスポークVPCからのインターネットトラフィック(インバウンド・アウトバウンド双方)をサードパーティIDS/IPS(不正侵入検知・防止システム)アプライアンスで検査するアーキテクチャを設計しています。アプライアンスは集中セキュリティVPC内のEC2インスタンスで動作します。以下の要件があります。 ・送信元IPアドレスを変換せずアプライアンスにトラフィックを届けること(トランスペアレントなインライン検査) ・アプライアンスインスタンスをAuto Scalingで水平スケールできること ・インスタンス障害時にセッションを維持し別インスタンスに引き継げること ・スポークVPCのルートテーブル変更を最小限に抑えること これらの要件を最もよく満たすAWSサービスはどれですか?
Gateway Load BalancerはGENEVEプロトコル(ポート6081)でトラフィックをカプセル化することで、送信元・宛先IPアドレスを保持したままアプライアンスに転送するトランスペアレントなインライン検査を実現します。アプライアンスをAuto Scalingグループで管理して水平スケールが可能で、GWLBは5タプルのフロースティッキネスによりセッション維持も実現します。GWLB EndpointをスポークVPCに配置してルートテーブルのNext Hopに指定するだけで、変更はスポークVPC側のルートテーブルの数エントリのみです。 選択肢AのALBはL7ロードバランサーであり送信元IPを変換するためトランスペアレント検査に不適です。また任意プロトコルのインライン検査には対応していません。 選択肢CのNLBはL4ロードバランサーですが、GENEVEカプセル化をサポートせずトランスペアレントなインライン検査に対応していません。 選択肢DのAWS Network Firewallは各スポークVPCへの分散配置となり、集中セキュリティVPCでサードパーティアプライアンスを活用する要件を満たしません。