無限ノック › SCS 練習問題一覧 › 問題
SCSインフラストラクチャのセキュリティ

ある企業は、10個のスポークVPCとセントラルセキュリティVPCを持つハブ&スポーク型ネットワークアーキテクチャをAWS Transit Gatewayで構築しています。すべてのスポークVPC間のトラフィック、およびスポークVPCからインターネットへのトラフィックを、セキュリティVPC内のAWS Network Firewallで集中的に検査する設計です。 セキュリティエンジニアがこのアーキテクチャを実装したところ、Network Firewallが正常に稼働しているにもかかわらず、スポークVPC間の一部のTCPセッションが断続的に切断されるという問題が発生しました。根本原因と解決策として最も適切なものはどれですか?

A
Network Firewallのステートフルルールグループのキャパシティが不足している。ルールグループのキャパシティを増加させる。
ルールグループのキャパシティ不足は処理できるルール数の上限に関するものであり、TCPセッションの断続的な切断の原因にはなりません。
B
Transit Gatewayが複数のAvailability Zoneにまたがって動作しており、同一TCPセッションの送信方向と受信方向のトラフィックが異なるAvailability Zoneを経由する非対称ルーティングが発生している。セキュリティVPCのTransit GatewayアタッチメントでAppliance Modeを有効化することで解決できる。
✓ 正解
(正解):Transit Gatewayは複数のAvailability Zone(AZ)でトラフィックを処理しますが、デフォルト設定では同一TCPセッションの往路と復路が異なるAZのアタッチメントを経由する場合があります。ステートフルなNetwork Firewallは接続状態をAZ単位で管理するため、戻りパケットが異なるAZのFirewallインスタンスに到達すると、そのセッション情報を保持していないため通信を遮断します。これが「断続的」な切断として現れます。Transit GatewayアタッチメントでAppliance Mode(アプライアンスモード)を有効にすると、同一フローのすべてのパケットが常に同じAZのアタッチメントを経由するようになり、非対称ルーティングが解消されます。
C
スポークVPCのTransit GatewayルートテーブルにNetwork Firewallエンドポイント宛てのルートが欠如している。各スポークVPCのルートをNetwork Firewallエンドポイントに向けるルートを追加する。
ルートが完全に欠如していれば通信がすべて失敗するはずであり、「断続的」な切断の説明として不適切です。
D
AWS Network FirewallはTCPのステートフル検査をサポートしていないため、セッションが切断される。ステートフル検査にはAWS WAFを使用し、Network FirewallはステートレスなIPフィルタリングのみに使用する。
Network FirewallはSuricataベースのステートフルルールエンジンを内蔵しており、TCPセッション追跡が可能です。AWS WAFはHTTP/HTTPSのLayer 7保護が主目的であり、ネットワーク層のファイアウォールの代替にはなりません。

解説

この問題の根本原因は、Transit Gatewayを使った集中型Network Firewallアーキテクチャで発生する非対称ルーティング(Asymmetric Routing)です。 選択肢B(正解):Transit Gatewayは複数のAvailability Zone(AZ)でトラフィックを処理しますが、デフォルト設定では同一TCPセッションの往路と復路が異なるAZのアタッチメントを経由する場合があります。ステートフルなNetwork Firewallは接続状態をAZ単位で管理するため、戻りパケットが異なるAZのFirewallインスタンスに到達すると、そのセッション情報を保持していないため通信を遮断します。これが「断続的」な切断として現れます。Transit GatewayアタッチメントでAppliance Mode(アプライアンスモード)を有効にすると、同一フローのすべてのパケットが常に同じAZのアタッチメントを経由するようになり、非対称ルーティングが解消されます。 選択肢Aは、ルールグループのキャパシティ不足は処理できるルール数の上限に関するものであり、TCPセッションの断続的な切断の原因にはなりません。 選択肢Cは、ルートが完全に欠如していれば通信がすべて失敗するはずであり、「断続的」な切断の説明として不適切です。 選択肢Dは、Network FirewallはSuricataベースのステートフルルールエンジンを内蔵しており、TCPセッション追跡が可能です。AWS WAFはHTTP/HTTPSのLayer 7保護が主目的であり、ネットワーク層のファイアウォールの代替にはなりません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る