Q83 — AWS SAA-C03 第17章
第 83/89 問 | ← 第17章
Q1383. ある会社が、1つのパブリックサブネットと1つのプライベートサブネットを持つVPCを作成します。このVPCにはインターネットゲートウェイがアタッチされています。パブリックサブネット内のApplication Load Balancer(ALB)は、プライベートサブネット内のAmazon EC2インスタンスと通信します。プライベートサブネット内のEC2インスタンスは、インターネットからオペレーティングシステム(OS)およびアプリケーションの更新をダウンロードできる必要があります。ただし、これらのインスタンスはインターネットからアクセスできないようにする必要があります。これらの要件を満たすための手順の組み合わせとして正しいものを3つ選んでください。
- A. NATゲートウェイに関連付けられたElastic IPアドレスを設定します。 ✓
- B. プライベートサブネットのルートテーブルに0.0.0.0/0のルートを追加し、ターゲットとしてNATゲートウェイを指定します。 ✓
- C. パブリックサブネット内にNATゲートウェイをデプロイします。 ✓
- D. プライベートサブネット内にNATゲートウェイをデプロイします。
- E. パブリックサブネットのルートテーブルに0.0.0.0/0のルートを追加し、ターゲットとしてNATゲートウェイを指定します。
- F. インターネットゲートウェイに関連付けられたElastic IPアドレスを設定します。
正解: A. NATゲートウェイに関連付けられたElastic IPアドレスを設定します。, B. プライベートサブネットのルートテーブルに0.0.0.0/0のルートを追加し、ターゲットとしてNATゲートウェイを指定します。, C. パブリックサブネット内にNATゲートウェイをデプロイします。
解説
この問題では、プライベートサブネット内のEC2インスタンスがインターネットから更新をダウンロードできるようにしつつ、外部からのアクセスを一切許可しないことが求められています。そのために必要なのはNATゲートウェイであり、これはプライベートサブネット内のインスタンスにアウトバウンドのインターネット接続を提供する一方で、インバウンドトラフィックを遮断します。各選択肢の検討結果は以下の通りです。正解の選択肢:C. パブリックサブネット内にNATゲートウェイをデプロイする — NATゲートウェイは、アタッチされたインターネットゲートウェイ(IGW)を経由してインターネットにアクセスする必要があるため、パブリックサブネット内に配置しなければなりません。プライベートサブネット内に配置すると(選択肢D)、IGWへの経路がなくなり、機能しません。B. プライベートサブネットのルートテーブルに0.0.0.0/0のルートを追加し、ターゲットとしてNATゲートウェイを指定する — プライベートサブネット内のインスタンスがインターネットに接続するには、そのルートテーブルで全アウトバウンドトラフィック(0.0.0.0/0)をNATゲートウェイへ向ける必要があります。これにより、インスタンスはNATゲートウェイを経由してインターネットにアクセスでき、同時に外部からのアクセスは不可能になります。A. NATゲートウェイに関連付けられたElastic IPアドレスを設定する — NATゲートウェイはインターネットとの通信にElastic IP(EIP)を必要とします。EIPは静的なパブリックIPアドレスを提供し、プライベートサブネット内のインスタンスが一貫したアウトバウンド接続を確立できるようにします。不正解の選択肢:D. プライベートサブネット内にNATゲートウェイをデプロイする — プライベートサブネット内のNATゲートウェイは、パブリックサブネットに配置されたIGWに到達できないため、インターネットに接続できません。E. パブリックサブネットのルートテーブルに0.0.0.0/0のルートを追加し、ターゲットとしてNATゲートウェイを指定する — パブリックサブネットのルートテーブルは、インターネットへのトラフィックをIGW(NATゲートウェイではなく)へ向けるべきです。NATゲートウェイはプライベートサブネットのトラフィック専用です。F. インターネットゲートウェイに関連付けられたElastic IPアドレスを設定する — IGWはEIPを必要としません。IGWはVPCに対して自動的にパブリックIPアドレッシングを処理します。EIPはNATゲートウェイに割り当てるものであり、IGWには不要です。最終的な正解はA、B、Cです。すなわち、NATゲートウェイをパブリックサブネットにデプロイ(C)、プライベートサブネットのルートテーブルをNATゲートウェイをターゲットとするよう設定(B)、そしてNATゲートウェイにEIPを関連付ける(A)という構成により、プライベートサブネット内のインスタンスは更新をダウンロードできつつ、インターネットからのアクセスを完全に防止できます。