Q79 — AWS SAA-C03 第17章

第 79/89 問 | ← 第17章

Q1379. ある企業のウェブサイトは、Application Load Balancer(ALB)の後ろでAmazon EC2インスタンス上で動作しています。これらのインスタンスは、複数の可用性ゾーンにまたがるAuto Scalingグループ内で実行されています。さらに、ALBの前にAmazon CloudFrontディストリビューションが配置されています。ユーザーからパフォーマンス問題の報告があり、ソリューションズアーキテクトが、CloudFrontディストリビューションに対して一連の送信元IPアドレスから不審な高頻度の不要なリクエストが送信されていることを発見しました。この問題に対処するには、ソリューションズアーキテクトはどのようにすべきでしょうか?

正解: D. AWS WAFを使用し、CloudFrontディストリビューションに、不要なリクエスト送信者のレートより低い制限値を設定したWeb ACLのレートベースルールを構成する。

解説

この問題における不要なリクエストの高頻度送信という課題に対処するため、各選択肢を検討します。 選択肢A(AWS Shield):AWS Shieldは、分散型DDoS攻撃に対する保護を提供するマネージドサービスです。StandardおよびAdvancedの2つのティアがありますが、特定の送信元IPアドレスをIPマッチ条件で明示的にブロックする機能は備えていません。主な目的は大規模な分散攻撃の緩和であり、個別のIPアドレス単位のフィルタリングではありません。したがって、この選択肢は不適切です。 選択肢B(Auto Scaling):Auto Scalingの最大インスタンス数を増やすと、不要なリクエストを処理するために余分なEC2インスタンスが起動され、コスト増加やパフォーマンス劣化の根本原因が解消されません。これは問題の対処ではなく、単なる負荷の受け流しにすぎません。したがって、この選択肢は不適切です。 選択肢C(Amazon VPCネットワークACL):VPCネットワークACLはサブネットレベルで動作し、VPC内でのトラフィック制御に使用されます。一方、CloudFrontはグローバルサービスであり、VPCの外部で動作します。そのため、ネットワークACLではCloudFrontディストリビューションへのトラフィックを直接制御できません。したがって、この選択肢は不適切です。 選択肢D(AWS WAF):AWS WAFは、Amazon CloudFrontやApplication Load BalancerなどのAWSサービス上で動作するWebアプリケーションファイアウォールです。CloudFrontにWeb ACLのレートベースルールを適用し、不要なリクエスト送信者のリクエスト頻度より低い閾値を設定することで、過剰なリクエストを自動的にブロックできます。これにより、正当なトラフィックは維持しつつ、不要なトラフィックによるパフォーマンス低下を効果的に抑制できます。したがって、この選択肢が最も適切な解決策です。 よって、正解はDです。