Q54 — AWS SAA-C03 第6章
第 54/65 問 | ← 第6章
Q419. ある会社が、パブリックサブネット内のAmazon EC2インスタンスでWebサーバーを実行しており、そのEC2インスタンスにはElastic IPアドレスが割り当てられています。EC2インスタンスにはデフォルトのセキュリティグループが適用されています。また、デフォルトのネットワークACLは、すべてのトラフィックをブロックするように変更されています。ソリューションズアーキテクトは、ポート443で世界中のどこからでもWebサーバーにアクセスできるようにする必要があります。このタスクを達成するための手順の組み合わせはどれですか?(2つ選択)
- A. ソース0.0.0.0/0からのTCPポート443を許可するルールを持つセキュリティグループを作成します。 ✓
- B. 宛先0.0.0.0/0へのTCPポート443を許可するルールを持つセキュリティグループを作成します。
- C. ネットワークACLを更新して、ソース0.0.0.0/0からのTCPポート443を許可します。
- D. ネットワークACLを更新して、ソース0.0.0.0/0からのインバウンド/アウトバウンドTCPポート443および宛先0.0.0.0/0へのインバウンド/アウトバウンドTCPポート443を許可します。
- E. ネットワークACLを更新して、ソース0.0.0.0/0からのインバウンドTCPポート443と、宛先0.0.0.0/0へのアウトバウンドTCPポート32768–65535を許可します。 ✓
正解: A. ソース0.0.0.0/0からのTCPポート443を許可するルールを持つセキュリティグループを作成します。, E. ネットワークACLを更新して、ソース0.0.0.0/0からのインバウンドTCPポート443と、宛先0.0.0.0/0へのアウトバウンドTCPポート32768–65535を許可します。
解説
セキュリティグループはステートフル(状態を保持)であり、インバウンドルールのみで十分です(返信トラフィックは自動的に許可されます)。したがって、オプションAは正しく、オプションBは誤りです(セキュリティグループでは宛先指定は不要・無効です)。一方、ネットワークACLはステートレス(状態を保持しない)であるため、インバウンドとアウトバウンドの両方のルールが必要です。HTTPS(ポート443)の応答は、クライアントのephemeralポート(通常は32768–65535)を使用するため、インバウンド443に加えて、アウトバウンドのephemeralポート範囲を許可する必要があります。よって、オプションEが正解です。オプションCとDは、ステートレスなネットワークACLにおいて返信トラフィックを考慮していないため不十分です。