無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク管理と運用

ある企業のネットワーク運用チームは、本番VPC内のEC2インスタンス(Nitroベース)上で動作するアプリケーションで断続的なパケット損失が発生しているという報告を受けました。チームは以下の要件でVPC Traffic Mirroringを設定することを検討しています。 ・アプリケーションインスタンスへの影響なしに実際のパケットキャプチャ(ディープパケットインスペクション)を実施する ・同一VPC内の専用ネットワーク監視アプライアンス(EC2インスタンス)にミラートラフィックを送信する ・TCPポート8080のトラフィックのみをキャプチャする この構成を正しく機能させるために最も重要な設定上の注意点はどれですか?

A
ミラーリングされたトラフィックはVXLAN(Virtual Extensible LAN、UDPポート4789)でカプセル化されて送信されるため、監視アプライアンスのセキュリティグループでUDPポート4789のインバウンドを明示的に許可する必要がある。またVXLANヘッダー分(最大約50バイト)のMTUオーバーヘッドを考慮した設定も必要である
✓ 正解
VPC Traffic Mirroringは対象ENIのトラフィックをVXLANカプセル化してミラーターゲットに配送する。ターゲットのセキュリティグループでUDP 4789を許可しなければミラートラフィックが到達しない。VXLANヘッダーのオーバーヘッドによりパケットサイズが増大するため、ジャンボフレーム対応(MTU 9001)の確認も重要な運用上の考慮事項である。
B
VPC Traffic Mirroringのミラーフィルターはソース・デスティネーションのCIDRフィルタリングのみをサポートしており、TCPポートによるフィルタリングは未サポートであるため、ポート8080の絞り込みは監視アプライアンス側で実施する必要がある
トラフィックミラーフィルターはCIDRに加えプロトコルやポート番号による絞り込みもサポートしており、TCPポート8080のフィルタリングはフィルタールールで設定可能であるため誤りである。
C
ミラーターゲットのEC2インスタンスに向かうミラートラフィックはセキュリティグループの評価対象外であるため、ターゲットインスタンスのセキュリティグループにミラートラフィック用のインバウンドルールを追加する必要はない
ミラーターゲットへのVXLANトラフィックにもセキュリティグループが適用されるため、UDP 4789のインバウンドルールが必須である。セキュリティグループの評価対象外とする記述は誤りである。
D
VPC Traffic Mirroringはすべてのインスタンスタイプ(t2, t3, m5等)でサポートされているため、ソースインスタンスのインスタンスタイプに関する制限はなく、追加要件もない
VPC Traffic MirroringはNitroシステムベースのインスタンスタイプのみサポートされており、t2などの非Nitroインスタンスタイプはサポート対象外であるため誤りである。

解説

VPC Traffic Mirroringは対象ENIのトラフィックをVXLANカプセル化してミラーターゲットに配送する。ターゲットのセキュリティグループでUDP 4789を許可しなければミラートラフィックが到達しない。VXLANヘッダーのオーバーヘッドによりパケットサイズが増大するため、ジャンボフレーム対応(MTU 9001)の確認も重要な運用上の考慮事項である。 選択肢BのトラフィックミラーフィルターはCIDRに加えプロトコルやポート番号による絞り込みもサポートしており、TCPポート8080のフィルタリングはフィルタールールで設定可能であるため誤りである。 選択肢CのミラーターゲットへのVXLANトラフィックにもセキュリティグループが適用されるため、UDP 4789のインバウンドルールが必須である。セキュリティグループの評価対象外とする記述は誤りである。 選択肢DのVPC Traffic MirroringはNitroシステムベースのインスタンスタイプのみサポートされており、t2などの非Nitroインスタンスタイプはサポート対象外であるため誤りである。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る