無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク管理と運用

ある企業のプライベートサブネット内のEC2インスタンス(アプリケーションサーバー)から、同一VPC内の別のプライベートサブネットにあるRDSインスタンス(MySQL、ポート3306)への接続が突然失敗するようになった。 ネットワークエンジニアは、実際のトラフィックを発生させることなく、ルートテーブル・セキュリティグループ・ネットワークACL(NACL)の設定を横断的に分析し、接続をブロックしている具体的なコンポーネントを迅速に特定したい。 最も適切なアプローチはどれか?

A
VPC Flow LogsをEC2とRDSの両サブネットで有効化し、REJECTアクションのログが記録されているかをCloudWatch Logs Insightsで確認する
VPC Flow LogsはREJECTを記録できるが、通信が完全に失敗している場合はログが記録されないケースもあり、原因コンポーネントの特定には追加調査が必要。
B
AWS VPC Reachability Analyzerで送信元にEC2インスタンスのENI、宛先にRDSインスタンスのENIを指定してパス分析を実行し、ブロックされているコンポーネントを特定する
✓ 正解
VPC Reachability Analyzerは実際のパケットを送信せず、ルートテーブル・セキュリティグループ・NACL・IGW・NAT GatewayなどすべてのVPCネットワーク構成要素をモデルベースで分析し、接続をブロックしている具体的なコンポーネントとルールを特定できる。短時間で原因箇所を可視化でき、トラブルシューティング時間を大幅に短縮できる。
C
AWS CloudTrailのマネジメントイベントログを確認し、過去24時間のセキュリティグループおよびルートテーブルへの変更を調査する
AWS CloudTrailは変更履歴の把握には有効だが、現在の設定における接続性の即時診断ツールではない。
D
EC2インスタンスにSSHでログインしてtelnetコマンドでRDSのポート3306への接続テストを実施し、エラーメッセージから原因を判断する
SSH/telnetによる接続テストは実際のトラフィックを発生させる方法であり、どのコンポーネントがブロックしているかを特定するには不十分。

解説

VPC Reachability Analyzerは実際のパケットを送信せず、ルートテーブル・セキュリティグループ・NACL・IGW・NAT GatewayなどすべてのVPCネットワーク構成要素をモデルベースで分析し、接続をブロックしている具体的なコンポーネントとルールを特定できる。短時間で原因箇所を可視化でき、トラブルシューティング時間を大幅に短縮できる。 選択肢AのVPC Flow LogsはREJECTを記録できるが、通信が完全に失敗している場合はログが記録されないケースもあり、原因コンポーネントの特定には追加調査が必要。 選択肢CのAWS CloudTrailは変更履歴の把握には有効だが、現在の設定における接続性の即時診断ツールではない。 選択肢DのSSH/telnetによる接続テストは実際のトラフィックを発生させる方法であり、どのコンポーネントがブロックしているかを特定するには不十分。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る