AZ-104:Microsoft Azure Administrator 仮想ネットワークの実装と管理 問13
仮想ネットワークの実装と管理/名前解決と負荷分散Standard SKU の内部ロードバランサーの背後に、アプリ層の VM が3台ある。各 VM ではアプリが TCP 8080 で正常に応答しているが、ロードバランサーの正常性プローブ(TCP 8080)がすべてのバックエンドで失敗し、トラフィックが分散されない。直前に、バックエンドのサブネットに関連付けた NSG へ、優先度 100 で、すべての送信元からのインバウンドを拒否する規則を追加していた。この問題を解消する対処として適切なものはどれか。
当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「仮想ネットワークの実装と管理」に対応。実際の試験問題ではありません)
- A送信元を Internet サービスタグとして、TCP 8080 を許可するインバウンド規則を優先度 200 で追加する。
- B正常性プローブのプロトコルを TCP から HTTP に変更し、パスを / に設定する。
- C送信元を AzureLoadBalancer サービスタグとして、TCP 8080 を許可するインバウンド規則を優先度 90 で追加する。
- D送信元を AzureLoadBalancer サービスタグとして、TCP 8080 を許可するインバウンド規則を優先度 300 で追加する。
正解:C
解説
Azure Load Balancer の正常性プローブは、ホストの仮想 IP アドレス 168.63.129.16 から送信され、NSG では AzureLoadBalancer サービスタグとして扱われます。NSG の既定のインバウンド規則(AllowAzureLoadBalancerInBound)は優先度 65001 で、これを許可していますが、優先度 100 のカスタム拒否規則のほうが先に評価されるため、プローブが遮断されています。対処は、AzureLoadBalancer からのプローブ ポートを許可する規則を、拒否規則より小さい番号(高い優先度)で追加することです。NSG は優先度の番号が小さい規則から順に評価し、最初に一致した規則を適用します。なお、正常性プローブの送信元(AzureLoadBalancer)を NSG で拒否する構成自体は推奨されません。
選択肢ごとの解説
- A誤り。プローブの送信元は Internet ではなく AzureLoadBalancer(168.63.129.16)です。また優先度 200 は拒否規則(100)より後に評価されるため、効果がありません。
- B誤り。プローブのプロトコルを変えても、プローブのパケット自体が NSG の拒否規則に遮断される状況は変わりません。
- C正しい。AzureLoadBalancer からの通信を、拒否規則(優先度 100)より先に評価される優先度 90 で許可するため、プローブが到達します。
- D誤り。送信元の指定は正しいものの、優先度 300 は拒否規則(優先度 100)より後に評価されるため、プローブは先に拒否されます。