SOA-C03:AWS Certified CloudOps Engineer - Associate ネットワークとコンテンツ配信 問1
ネットワークとコンテンツ配信/ネットワーク機能と接続の実装・最適化プライベートサブネットの EC2 から、インターネットへのアウトバウンド通信だけを許可し、外部からの着信接続は許可したくないと考えています。最も適切なのはどれですか。
当サイトのオリジナル問題(SOA-C03:AWS Certified CloudOps Engineer - Associateの出題範囲「ネットワークとコンテンツ配信」に対応。実際の試験問題ではありません)
- AEC2 をパブリックサブネットへ移してパブリック IP を付与する
- Bプライベートサブネットのルートをインターネットゲートウェイへ直接向ける
- Cセキュリティグループをすべて開放する
- DNAT ゲートウェイをパブリックサブネットに配置し、プライベートサブネットのルートを NAT 経由にしてアウトバウンドのみを許可する
正解:D
解説
NAT ゲートウェイをパブリックサブネットに配置し、プライベートサブネットのルートテーブルでインターネット宛てのトラフィックを NAT ゲートウェイへ向けると、プライベートサブネットの EC2 はインターネットへのアウトバウンド通信ができます。NAT は外部から開始される着信接続は許可しないため、外部からの到達を防ぎつつ送信のみを許可できます。
選択肢ごとの解説
- A誤り。パブリックサブネットへ移してパブリック IP を付けると、外部からの着信にさらされます。
- B誤り。プライベートサブネットをインターネットゲートウェイへ直接向けると、実質パブリック化してしまいます。
- C誤り。セキュリティグループの全開放は、保護にならずリスクを高めます。
- D正しい。NAT ゲートウェイ経由にすれば、プライベートサブネットの EC2 はアウトバウンドのみ可能で、外部からの着信は許可されません。