SOAネットワークとコンテンツ配信
ある企業は10個のVPCを運用しており、開発(Dev)・本番(Prod)・セキュリティ検査(Security)の3グループに分かれています。
DevとProd同士は直接通信させず、どちらのグループもSecurityとは通信できる必要があります。
VPCピアリングの増加による管理の複雑化を解消し、最も運用負荷が低い方法で要件を満たすにはどうすればよいですか?
AすべてのVPC間にVPCピアリングを作成し、各VPCのNACL(ネットワークアクセスコントロールリスト)で通信制御を行う
不正解です。すべてのVPC間にVPCピアリングを作成する場合、10個のVPCではn(n-1)/2 = 45個のピアリングが必要になります。ピアリング数の増加に伴い管理が複雑化し、スケーラビリティに欠けます。NACLによる通信制御も複雑になるため効率的ではありません。
BTransit Gatewayを導入し、Dev用・Prod用・共有用の3つのルートテーブルを作成してルート伝播を分離制御する
✓ 正解
正解です。Transit GatewayはハブアンドスポークモデルでVPCを集中管理でき、複数のルートテーブルで通信の分離を柔軟に実現できます。DevとProdを別々のルートテーブルに割り当て、Securityのみをどちらにもアタッチすることで要件を満たせます。
CSite-to-Site VPNを各VPC間に設定してカスタムルーティングで通信を制御する
不正解です。Site-to-Site VPNはオンプレミスとAWS間を接続するためのサービスであり、AWS内のVPC間の相互接続には適していません。VPC間ネットワーク設計の用途には向いていません。
DDirect Connectの仮想インターフェイス(VIF)を複数作成して各VPCグループを分離する
不正解です。Direct Connectの仮想インターフェイス(VIF)はオンプレミスとAWSを専用線で接続するサービスであり、VPC間のルーティング分離制御には使用できません。AWS内部のVPC通信には適していません。
解説
Transit Gatewayはハブアンドスポークモデルで多数のVPCを集中管理でき、複数のルートテーブルで通信の分離を柔軟に実現できます。DevとProdを別々のルートテーブルに割り当て、SecurityのみをどちらにもアタッチすることでIPアドレス重複なしに要件を満たせます。
選択肢A のすべてのVPC間にVPCピアリングを作成し、各VPCのNACL(ネットワークアクセスコントロールリスト)で通信制御を行うアプローチはVPCピアリングはn(n-1)/2のペアが必要でスケールしません。
選択肢C の Site-to-Site VPNを各VPC間に設定してカスタムルーティングで通信を制御するアプローチはオンプレミスとAWSを接続するためのサービスであり、VPC間の相互接続には適していません。
選択肢D の Direct Connectの仮想インターフェイス(VIF)を複数作成して各VPCグループを分離するアプローチはオンプレミスとAWSを専用線で接続するサービスであり、VPC間のルーティング分離制御には使用できません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →