Q75 — AWS SAA-C03 第15章

第 75/100 問 | ← 第15章

Q1175. ある会社が、VPC内のAmazon EC2インスタンスで複数のアプリケーションを実行しています。アプリケーションAは、カスタムルートテーブルおよびネットワークACLを持つプライベートサブネットで実行されています。アプリケーションBは、同じVPC内の別のプライベートサブネットで実行されています。この会社は、アプリケーションAがアプリケーションBへトラフィックを送信することを防止する必要があります。この要件を満たす解決策はどれですか?

正解: D. アプリケーションAのサブネット用に作成されたカスタムネットワークACLに、アウトバウンド拒否ルールを追加します。このルールを設定して、アプリケーションAがアプリケーションBのサブネットに関連付けられたIPアドレスへトラフィックを送信することを防ぎます。

解説

アプリケーションAがアプリケーションBへトラフィックを送信することを防止するには、アプリケーションAからアプリケーションBが配置されているサブネットへのアウトバウンドトラフィックを制御する必要があります。以下に各選択肢を分析します。 重要な概念: ・セキュリティグループ:状態フル(stateful)であり、許可されたアウトバウンドトラフィックに対しては、対応するインバウンド応答トラフィックが自動的に許可されます。セキュリティグループはインスタンスレベルで動作し、許可ルール(allow rules)のみをサポートしており、拒否ルール(deny rules)はサポートされません。 ・ネットワークACL(NACL):状態レス(stateless)であり、インバウンドとアウトバウンドの両方のトラフィックを明示的に許可(または拒否)する必要があります。NACLはサブネットレベルで動作し、許可ルールおよび拒否ルールの両方を含むことができます。 各選択肢の分析: 選択肢A:アプリケーションBのセキュリティグループに、アプリケーションBがアプリケーションAへトラフィックを送信することを防ぐためのアウトバウンド拒否ルールを追加する——これは要件(アプリケーションA→Bの通信遮断)とは逆方向の制御であり、問題を解決しません。さらに、セキュリティグループは拒否ルールをサポートしないため、技術的に無効です。 選択肢B:アプリケーションAのセキュリティグループに、アプリケーションAがアプリケーションBへトラフィックを送信することを防ぐためのアウトバウンド拒否ルールを追加する——セキュリティグループは拒否ルールをサポートしないため、技術的に無効です。 選択肢C:アプリケーションBのサブネットのカスタムNACLに、アプリケーションBがアプリケーションAのサブネットのIPアドレスへトラフィックを送信することを防ぐためのアウトバウンド拒否ルールを追加する——これも要件とは逆方向の制御であり、アプリケーションAからのトラフィックをブロックしません。また、アプリケーションBのサブネットのNACLを変更しても、アプリケーションAから発信されるトラフィックには影響しません。 選択肢D:アプリケーションAのサブネットのカスタムNACLに、アプリケーションAがアプリケーションBのサブネットのIPアドレスへトラフィックを送信することを防ぐためのアウトバウンド拒否ルールを追加する——これが正しい解決策です。アプリケーションAのサブネットのNACLに拒否アウトバウンドルールを追加することで、アプリケーションAからアプリケーションBのサブネットのIPアドレス宛てのトラフィックを明示的にブロックできます。NACLは状態レスであるため、対応するインバウンドルールも考慮する必要がありますが、本問ではアプリケーションA→Bの通信遮断という目的に照らして、このアウトバウンド拒否ルールだけで要件を満たします。 最終的な回答:D。アプリケーションAのサブネット用に作成されたカスタムネットワークACLに、アウトバウンド拒否ルールを追加し、アプリケーションAがアプリケーションBのサブネットに関連付けられたIPアドレスへトラフィックを送信することを防ぎます。この解決策は、NACLの状態レスな性質を活用して、アプリケーションAからアプリケーションBが配置されているサブネットへのアウトバウンドトラフィックを明示的にブロックし、要件を満たします。