無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク設計

ある企業は、インターネットに公開したALBへの全インバウンドトラフィックとVPCからのアウトバウンドトラフィックをAWS Network Firewallで検査したいと考えています。 VPC構成: - パブリックサブネット:ALBを配置(Internet Gatewayに接続) - プライベートサブネット:アプリケーションサーバーを配置 Network Firewallエンドポイントの配置場所とルートテーブルの設定の組み合わせとして正しいものはどれですか?

A
Network Firewallエンドポイントを専用のFirewallサブネットに配置する。Internet GatewayのIngress Routing(エッジルートテーブル)でパブリックサブネットのCIDR宛トラフィックをFirewallエンドポイントへ向ける。パブリックサブネットのルートテーブルでデフォルトルート(0.0.0.0/0)をFirewallエンドポイントへ向ける。FirewallサブネットのルートテーブルはデフォルトルートをInternet Gatewayへ向ける。
✓ 正解
Network Firewallは専用サブネットに配置します。インバウンドはIGWのIngress RoutingでパブリックサブネットのCIDR宛をFirewall経由にし、アウトバウンドはパブリックサブネットのルートテーブルでFirewall経由にする対称構成が標準です。
B
Network FirewallエンドポイントをパブリックサブネットにALBと並列に配置する。Internet GatewayのルートテーブルでデフォルトルートをFirewallエンドポイントに向ける。ALBのセキュリティグループでFirewallエンドポイントのIPのみ許可する。
Network Firewallエンドポイントは既存サブネット(ALBなど)に同居できません。専用の隔離サブネットが必須です。
C
Network Firewallエンドポイントをプライベートサブネット内のNATゲートウェイと同一サブネットに配置する。プライベートサブネットのデフォルトルートをFirewallエンドポイントへ向け、FirewallサブネットからNATゲートウェイ経由でInternet Gatewayへ接続する。
Network FirewallエンドポイントはNATゲートウェイと同一サブネットに配置できず、専用サブネットが必要です。またこの構成ではインバウンドトラフィックのFirewall検査が実現できません。
D
Network FirewallをVPCエンドポイント(Interface型)として作成し、ALBのターゲットグループにFirewallエンドポイントのIPを登録する。ルートテーブルの変更は不要で、ALBからのトラフィックが自動的にFirewallを通過する。
Network FirewallはInterface型VPCエンドポイント仕様ではなく、ALBのターゲットグループに登録できません。独立したエンドポイントタイプです。

解説

Network Firewallは専用サブネットに配置する必要があります。インバウンド検査はIGWのエッジルートテーブル(Ingress Routing)でパブリックサブネット宛をFirewallへ迂回させることで実現します。アウトバウンド検査はパブリックサブネットのデフォルトルートをFirewallへ向けます。非対称ルーティングを防ぐためにこの対称構成が必須です。 選択肢B はNetwork Firewallエンドポイントを既存サブネット(ALBと同居)に配置しており、専用の隔離サブネットが必要なため不正解です。 選択肢C はインバウンドトラフィックをFirewallで検査できない構成であり、機能要件を満たしません。 選択肢D はNetwork FirewallはInterface型VPCエンドポイントとして機能せず、ALBのターゲットグループに登録することはできません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る