LinuCレベル1 セキュリティ 問40
セキュリティ/クラウドセキュリティの基礎パブリッククラウドの仮想ネットワークに、データベース用の仮想マシンを置く。インターネットから直接到達されることは避けつつ、OSの更新パッケージの取得など、仮想マシンから外部への通信は行えるようにしたい。構成として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル1の出題範囲「セキュリティ」に対応。実際の試験問題ではありません)
- AパブリックIPを付けてインターネットゲートウェイへの経路を持つサブネットに置き、全ポートを開放する
- BパブリックIPを付けずにプライベートサブネットに置き、そのサブネットの既定経路をNATゲートウェイに向ける
- CパブリックIPを付けずにプライベートサブネットに置き、そのサブネットのルートテーブルから既定経路を削除する
- DパブリックIPを付けたうえで、セキュリティグループで送信元を問わずデータベースのポートへの通信を許可する
正解:B
解説
パブリッククラウドの仮想ネットワークでは、サブネットごとにルートテーブル(経路表)を設定し、インターネットへの経路をどこへ向けるかで到達性を制御します。パブリックIPを持たない仮想マシンをプライベートサブネットに置き、既定経路をNATゲートウェイ(NATの機能を持つ仮想ルーター等)へ向けると、仮想マシンから外部への通信はできる一方、インターネット側から直接接続を始めることはできません。サービスの名称は事業者によって異なりますが、考え方は共通です。これに加えて、セキュリティグループ等で必要な通信だけを許可すると、多層的な防御になります。
選択肢ごとの解説
- A誤り。パブリックIPとインターネットゲートウェイへの経路があると、インターネットから直接到達できます。全ポートを開放するのは攻撃を受けやすくなるだけです。
- B正しい。プライベートサブネットに置いて既定経路をNATゲートウェイへ向ければ、外部への通信だけを可能にし、外からの直接の到達を避けられます。
- C誤り。既定経路が無いと、外部への通信もできなくなります。インターネットからの到達は避けられますが、更新パッケージを取得できません。
- D誤り。パブリックIPを付けて送信元を問わずデータベースのポートを許可すると、インターネットから直接データベースへ接続できてしまいます。