Q70 — AWS SAA-C03 第16章

第 70/100 問 | ← 第16章

Q1270. ある会社が、新しいVPC内のプライベートサブネットにAmazon EC2インスタンスをホストしています。このVPCには、インターネットゲートウェイへのデフォルトルートが設定されたパブリックサブネットも含まれています。一方、プライベートサブネットにはアウトバウンドのインターネットアクセスがありません。このEC2インスタンスは、外部ベンダーから毎月のセキュリティ更新プログラムをダウンロードする必要があります。ただし、インターネットから開始されるあらゆる接続はブロックしなければなりません。これらの要件を満たす解決策はどれですか?

正解: B. パブリックサブネット内にNATゲートウェイを作成し、プライベートサブネットのルートテーブルを、NATゲートウェイをデフォルトルートとして使用するように設定します。

解説

正しい解決策は、プライベートサブネット内のEC2インスタンスにセキュリティ更新のダウンロード(アウトバウンドインターネットアクセス)を許可しつつ、すべてのインバウンドインターネットトラフィックをブロックする必要があります。以下に分析します。 正解:B。パブリックサブネット内にNATゲートウェイを作成し、プライベートサブネットのルートテーブルを、NATゲートウェイをデフォルトルートとして使用するように設定します。 なぜBが最適か: ・アウトバウンドインターネットアクセスのみを提供:NATゲートウェイ(Network Address Translation)は、プライベートサブネット内のインスタンスがインターネットへアウトバウンド接続(例:セキュリティ更新のダウンロード)を開始することを可能にします。一方、インターネットからのインバウンドトラフィックは、プライベートサブネットにパブリックIPアドレスやインターネットゲートウェイへのルートがないため、自動的にブロックされます。 ・パブリックサブネット内への正しい配置:NATゲートウェイは、インターネットゲートウェイ経由でインターネットにアクセスできるパブリックサブネット内に配置する必要があります。その後、プライベートサブネットのルートテーブルを更新して、すべてのアウトバウンドトラフィック(0.0.0.0/0)をNATゲートウェイへ送信するよう設定します。 ・管理性とスケーラビリティ:NATゲートウェイはAWSが完全に管理するサービスであり、NATインスタンスのような自前管理を必要とせず、高可用性と自動スケーリングが保証されます。 他の選択肢が不適切な理由: A:プライベートサブネットのルートテーブルをインターネットゲートウェイをデフォルトルートとする設定は、セキュリティ要件に反します。これにより、プライベートサブネットがインターネットから直接アクセス可能になり、外部からのインバウンド接続を許容してしまうため、要件「インターネットから開始される接続をすべてブロック」を満たせません。プライベートサブネットには、インターネットゲートウェイへの直接ルートを設定すべきではありません。 C:NATインスタンスをプライベートサブネット内に配置するのは誤りです。NATインスタンスはインターネットに到達するため、インターネットゲートウェイへのルートを持つパブリックサブネット内に配置する必要があります。また、NATインスタンスはユーザーがOSのパッチ適用、スケーリング、フェイルオーバー対応などを自ら管理する必要があり、NATゲートウェイに比べて運用負荷が高く、可用性も劣ります。 D:プライベートサブネット内にNATインスタンスを配置し、そのルートテーブルをインターネットゲートウェイをデフォルトルートとする設定は、論理的矛盾とセキュリティリスクを含みます。プライベートサブネット内ではNATインスタンスがインターネットゲートウェイに到達できず、インターネットアクセスが不可能です。さらに、インターネットゲートウェイを直接ルートとして設定すると、プライベートサブネットが外部から直接アクセス可能になり、セキュリティ要件を著しく侵害します。 キーコンセプト: 要件|解決策 アウトバウンドインターネットアクセス(プライベートサブネット)|パブリックサブネット内に配置したNATゲートウェイ(またはNATインスタンス) インバウンドインターネットトラフィックのブロック|プライベートサブネットにパブリックIPアドレスやインターネットゲートウェイへのルートを設定しない 高可用性・スケーラビリティ|自己管理型のNATインスタンスではなく、AWSが管理するNATゲートウェイを使用 最終的なアーキテクチャ: ・パブリックサブネット:NATゲートウェイ(Elastic IP付与)を配置。ルートテーブル:0.0.0.0/0 → インターネットゲートウェイ。 ・プライベートサブネット:EC2インスタンス(パブリックIPなし)を配置。ルートテーブル:0.0.0.0/0 → NATゲートウェイ。 これにより、以下の要件が満たされます: ・EC2インスタンスはセキュリティ更新をダウンロード可能(アウトバウンド可)。 ・インターネットからのインバウンドアクセスは一切許可されない(セキュア)。 最終的な正解:B