無限ノック › SCS 練習問題一覧 › 問題
SCSインフラストラクチャのセキュリティ

ある企業がAWS上で本番・開発・共有サービス・ログ収集の4つのVPCを運用しており、以下の要件に基づいてVPC間のEast-Westトラフィック(VPC間通信)を集中的に検査したいと考えています。 ・VPC間のすべてのトラフィックをステートフルなDPI(Deep Packet Inspection:深層パケット検査)にかける ・検査インフラは単一の場所に集約し、管理コストを最小化する ・新しいVPCを追加する際のルーティング設定変更を最小限に抑える ・ファイアウォールを通過するフローの往復パケットが同一アベイラビリティーゾーン内で処理されるよう保証する 最も適切なアーキテクチャはどれか?

A
各VPCにAWS Network Firewallエンドポイントをデプロイし、すべてのVPC間をVPCピアリングで接続してそれぞれのFirewallでトラフィックを検査する
各VPC個別のNetwork Firewallは、VPC数の増加に比例してコストと管理オーバーヘッドが増大する。またVPCピアリングはフルメッシュ接続が必要でルートテーブル管理が複雑になる。
B
AWS Transit Gatewayで全VPCを接続し、専用の検査VPCにAWS Network Firewallをデプロイして、Transit GatewayのアプライアンスモードでフローのAZ対称性を保証しながらトラフィックを誘導する
✓ 正解
Transit Gatewayのアプライアンスモードは、同一フローの送受信パケットが必ず同一AZのネットワークアプライアンスを通過するよう保証する機能。これによりステートフルなNetwork Firewallがセッション状態を正しく追跡できる。検査専用VPCにNetwork Firewallを集約することで、VPCが増えてもTransit Gatewayのルートテーブルに検査VPCへの経路を追加するだけで済み、管理コストを最小化できる。
C
AWS Transit GatewayとAWS Global Acceleratorを組み合わせ、VPC間トラフィックをAWSのEdgeロケーション経由でNetwork Firewallに誘導して検査する
Transit Gateway + Global AcceleratorはVPC間East-Westトラフィックの検査アーキテクチャとして設計されていない。Global AcceleratorはインターネットからAWSへのアクセス最適化サービスであり、VPC内部の通信経路には使用しない。
D
AWS PrivateLinkを使用して各VPCから検査サービスのVPCエンドポイントにすべてのトラフィックを誘導し、Network Firewallで一元的に検査する
PrivateLinkはサービスプロバイダー/コンシューマーモデルで特定サービスへのプライベート接続を提供するものであり、任意のVPC間通信を汎用的にルーティングして検査する用途には適していない。

解説

Transit Gatewayのアプライアンスモードは、同一フローの送受信パケットが必ず同一AZのネットワークアプライアンスを通過するよう保証する機能。これによりステートフルなNetwork Firewallがセッション状態を正しく追跡できる。検査専用VPCにNetwork Firewallを集約することで、VPCが増えてもTransit Gatewayのルートテーブルに検査VPCへの経路を追加するだけで済み、管理コストを最小化できる。 選択肢Aの各VPC個別のNetwork Firewallは、VPC数の増加に比例してコストと管理オーバーヘッドが増大する。またVPCピアリングはフルメッシュ接続が必要でルートテーブル管理が複雑になる。 選択肢CのTransit Gateway + Global AcceleratorはVPC間East-Westトラフィックの検査アーキテクチャとして設計されていない。Global AcceleratorはインターネットからAWSへのアクセス最適化サービスであり、VPC内部の通信経路には使用しない。 選択肢DのPrivateLinkはサービスプロバイダー/コンシューマーモデルで特定サービスへのプライベート接続を提供するものであり、任意のVPC間通信を汎用的にルーティングして検査する用途には適していない。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る