SOAネットワークとコンテンツ配信

あるSysOpsエンジニアがセキュリティグループの設定変更後にEC2インスタンスへのSSH接続が失敗するという報告を受けた。VPC Flow LogsにはREJECTステータスが記録されているが、複数のセキュリティグループとNACLが混在しているため、どのルールがトラフィックをブロックしているか特定できていない。最も迅速に原因となるネットワーク設定を特定する方法はどれか?

A
VPC Reachability Analyzerで送信元から対象EC2インスタンスのSSHポートへのパスを分析し、ブロックしているルールを特定する
✓ 正解
VPC Reachability Analyzerは送信元・宛先・ポートを指定してパスを論理解析し、トラフィックをブロックしているセキュリティグループやNACLの特定ルールを明示する。
B
Network Access Analyzerでインターネットゲートウェイから対象インスタンスへの到達可能なアクセスパスを検出して原因を特定する
Network Access Analyzerは意図しない広範なアクセスパスをスキャンするツールであり、特定の接続失敗でどのルールがブロックしているかの特定には用途が異なる。
C
AWS Trusted Advisorのセキュリティ推奨事項でセキュリティグループルールを確認し、過度に制限されたルールを検出する
AWS Trusted Advisorは過度に許可されたセキュリティグループを検出するものであり、特定接続失敗に関与するブロッキングルールの特定はできない。
D
CloudWatch Logs Insightsで対象ENIのVPC Flow Logsにクエリをかけ、REJECTされたトラフィックの詳細情報を抽出する
CloudWatch Logs InsightsはVPC Flow LogsのREJECT記録を可視化できるが、どのセキュリティグループ・NACLルールがブロックしたかの特定まではできない。

解説

Reachability Analyzerは特定の送信元・宛先・ポートの組み合わせでネットワークパスを論理解析し、ブロックしているセキュリティグループ・NACLルールを具体的に識別する。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SOA の問題一覧に戻る