ある企業はインターネットアクセスのない Amazon VPC にアプリケーションをデプロイしています。AWS Direct Connect(DX)のプライベート仮想インターフェース(VIF)が VPC に接続されており、すべての通信は DX 接続経由で行われます。新しい要件として、ユーザーと VPC 間の転送中のすべてのデータを暗号化する必要があります。一貫したネットワークパフォーマンスを維持しながらこの新しい要件を満たすためにソリューションアーキテクトはどの戦略を使用すべきですか?
Direct Connect は暗号化されていないため、IPsec VPN を重ねることで暗号化を追加できます。Site-to-Site VPN のエンドポイントである仮想プライベートゲートウェイ(VGW)はパブリック IP アドレスを持つため、パブリック VIF 経由でのみ到達できます。DX 上に VPN を重ねることで DX の帯域保証・低レイテンシを維持しながら暗号化が実現できます。 選択肢BのプライベートVIFは VPC 内のプライベートリソースに到達できますが、VGW のパブリック IP には到達できないため VPN トンネルを確立できません。 選択肢Cはインターネット経由のため、一貫したネットワークパフォーマンスが保証されません。 選択肢DのClient VPNはインターネット経由であり、選択肢Cと同様にパフォーマンスの一貫性が保証されません。