Q29 — AWS SAA-C03 第9章
第 29/40 問 | ← 第9章
Q589. ある企業が、画像処理用の2層アプリケーションを運用しています。このアプリケーションは2つの可用性ゾーンで動作しており、それぞれに1つのパブリックサブネットと1つのプライベートサブネットが割り当てられています。Web層にはApplication Load Balancer(ALB)が使用され、パブリックサブネットに配置されています。アプリケーション層にはAmazon EC2インスタンスが使用され、プライベートサブネットに配置されています。ユーザーから、アプリケーションの応答速度が予想より遅いという報告が寄せられています。Webサーバーのログファイルに対するセキュリティ監査の結果、アプリケーションが少数のIPアドレスから数百万件もの不正なリクエストを受けていることが明らかになりました。ソリューションズアーキテクトは、恒久的な解決策の調査が進むまでの間、即時のパフォーマンス問題を解消する必要があります。この要件を満たすために、ソリューションズアーキテクトが推奨すべき対応はどれですか?
- A. Web層のインバウンドセキュリティグループを変更し、リソースを消費しているIPアドレスに対して拒否ルールを追加します。
- B. Web層のサブネットのネットワークACLを変更し、リソースを消費しているIPアドレスに対してインバウンド拒否ルールを追加します。 ✓
- C. アプリケーション層のインバウンドセキュリティグループを変更し、リソースを消費しているIPアドレスに対して拒否ルールを追加します。
- D. アプリケーション層のサブネットのネットワークACLを変更し、リソースを消費しているIPアドレスに対してインバウンド拒否ルールを追加します。
正解: B. Web層のサブネットのネットワークACLを変更し、リソースを消費しているIPアドレスに対してインバウンド拒否ルールを追加します。
解説
不正なトラフィックはALBを経由してWeb層に到達するため、ALBの直後に当該トラフィックを遮断する必要があります。ALBはパブリックサブネットに配置されており、ALBへのアクセスはWeb層のサブネット(=パブリックサブネット)のネットワークACLまたはALB自体のセキュリティグループによって制御されます。ただし、ALBのセキュリティグループはALBのインバウンドトラフィック(クライアント→ALB)を制御し、ALBからEC2へのトラフィック(ALB→EC2)はALBのターゲットグループ設定およびEC2のセキュリティグループで制御されます。本問では「Webサーバーのログ」に不正リクエストが記録されていることから、ALBはこれらのリクエストをEC2に転送しており、ALBのセキュリティグループによるフィルタリングは既に行われていないか、あるいはALBのセキュリティグループはクライアントからの直接アクセスを許可している可能性があります。しかし、ALBの前に不正トラフィックを遮断する最も効果的かつ即時的な手段は、ALBが配置されたパブリックサブネットのネットワークACL(NACL)でインバウンド拒否ルールを設定することです。なぜなら、NACLはサブネット単位のステートレスなファイアウォールであり、ALBの前段(つまりインターネットからの入力)でトラフィックをドロップできるため、ALBやEC2のリソース消費を根本的に抑制できます。一方、セキュリティグループはステートフルであり、特定のIPを拒否する場合でも、既存の接続や関連する返信トラフィックを考慮するため、不正な大量リクエストの即時遮断にはNACLの方が適しています。また、アプリケーション層(プライベートサブネット)のルールを変更しても、不正トラフィックはすでにALBを通過した後であるため、Web層のパフォーマンス低下(ALBやその背後のインフラの負荷)は解消されません。したがって、最も適切な選択肢はBです。