type
status
date
slug
summary
tags
category
icon
password
书籍
 

理論

この問題に関連する汎用的知識は、ネットワークのトラフィック転送に関する設定や、特に Amazon EC2インスタンスのソース/デスティネーションチェックに関するものです。以下にその要点をまとめます。

1. ソース/デスティネーションチェック (Source/Destination Check)

  • EC2インスタンスはデフォルトでソース/デスティネーションチェックが有効になっています。この設定により、インスタンスはそのトラフィックの送信元または宛先として機能する必要があります。
  • プロキシインスタンスネットワークのゲートウェイとして機能するインスタンスの場合、このチェックを無効にする必要があります。無効化すると、インスタンスは他のインスタンスのトラフィックを中継することができます。

2. 透明プロキシの実装

  • プロキシインスタンスは、ネットワーク上でデータの中継を行うことを目的としています。EC2インスタンスが透明プロキシとして機能する場合、そのトラフィックを適切に転送するために、ソース/デスティネーションチェックを無効にすることがよくあります。
  • 透明プロキシの一般的な使い方には、インターネットへのアクセス制御セキュリティスキャンの実行が含まれます。

3. セキュリティグループとネットワーク

  • セキュリティグループは、インスタンス間の通信を許可または拒否するための設定です。しかし、プロキシの問題はセキュリティグループの設定だけでは解決できません。プロキシインスタンスが他のインスタンスのトラフィックを適切に転送できるようにするためには、ソース/デスティネーションチェックを無効にする必要があります。
  • セキュリティグループは通信のセキュリティを担保しますが、トラフィックの転送には影響を与えません。

4. Elastic Network Interface (ENI)

  • EC2インスタンスには、複数のネットワークインターフェース(ENI)を追加できます。これにより、1つのインスタンスが複数のネットワークに接続できるようになります。ENIを追加することで、インスタンスのネットワーク接続性を強化できますが、プロキシとしての機能を提供するためには、やはりソース/デスティネーションチェックの無効化が必要です。

結論

  • ソース/デスティネーションチェックを無効にすることで、EC2インスタンスが他のインスタンスのトラフィックを正しく転送できるようになります。特に、プロキシとして機能するインスタンスでは、この設定が不可欠です。

実践

一問道場

質問 #434
ある会社が新しいセキュリティ要件を実装しました。この新しい要件によれば、会社はVPC内のAWSインスタンスからのすべてのトラフィックをスキャンして、会社のセキュリティポリシーに違反していないか確認しなければなりません。このスキャンの結果、特定のIPアドレスへのアクセスをブロックすることができます。
この要件を満たすために、会社は透明なプロキシとして機能するAmazon EC2インスタンスのセットをプライベートサブネットにデプロイしました。会社はこれらのEC2インスタンスに承認されたプロキシサーバーソフトウェアをインストールしています。会社は、すべてのサブネットのルートテーブルを変更し、対応するプロキシソフトウェアをインストールしたEC2インスタンスをデフォルトルートとして使用するように設定しました。また、会社はセキュリティポリシーに準拠したセキュリティグループを作成し、これらのEC2インスタンスに割り当てています。
これらの設定にもかかわらず、EC2インスタンスのトラフィックはインターネットに正しく転送されていません。
この問題を解決するためにソリューションアーキテクトは何をすべきですか?
A. プロキシソフトウェアを実行しているEC2インスタンスでソース/デスティネーションチェックを無効にする。
B. プロキシEC2インスタンスに割り当てられたセキュリティグループに、同じセキュリティグループが割り当てられたインスタンス間でのすべてのトラフィックを許可するルールを追加する。このセキュリティグループをVPC内のすべてのEC2インスタンスに割り当てる。
C. VPCのDHCPオプションセットを変更し、DNSサーバーのオプションをプロキシEC2インスタンスのアドレスを指すように設定する。
D. 各プロキシEC2インスタンスに追加のElastic Network Interface(ENI)を割り当てる。これらのネットワークインターフェースのうち、1つはプライベートサブネットへのルートを持ち、もう1つはインターネットへのルートを持つようにする。

解説

この問題では、プロキシとして機能するAmazon EC2インスタンスがインターネットへのトラフィックを正しく転送できない問題について問われています。解決策として最も適切な選択肢は A です。以下に各選択肢について詳しく解説します。

A. プロキシソフトウェアを実行しているEC2インスタンスでソース/デスティネーションチェックを無効にする。

  • 正解です。Amazon EC2インスタンスにはデフォルトでソース/デスティネーションチェックが有効になっています。これは、インスタンスがそのトラフィックの発信元または宛先である必要があることを意味します。プロキシインスタンスでは、別のインスタンスのトラフィックを転送するため、このチェックを無効にする必要があります。これにより、プロキシインスタンスがトラフィックを正常に中継できるようになります。

B. プロキシEC2インスタンスに割り当てられたセキュリティグループに、同じセキュリティグループが割り当てられたインスタンス間でのすべてのトラフィックを許可するルールを追加する。このセキュリティグループをVPC内のすべてのEC2インスタンスに割り当てる。

  • 誤りです。セキュリティグループはネットワークのセキュリティを制御しますが、ソース/デスティネーションチェックが無効になっていない場合、プロキシインスタンスが正常にトラフィックを転送できません。セキュリティグループのルールを追加しても、ソース/デスティネーションチェックを無効にしない限り、トラフィックの転送はできません。

C. VPCのDHCPオプションセットを変更し、DNSサーバーのオプションをプロキシEC2インスタンスのアドレスを指すように設定する。

  • 誤りです。DNSの設定を変更しても、トラフィックの転送に関する問題は解決しません。問題の根本的な原因は、ソース/デスティネーションチェックが有効であることです。この設定はDNS解決に関連するもので、トラフィックの転送を制御するものではありません。

D. 各プロキシEC2インスタンスに追加のElastic Network Interface(ENI)を割り当てる。これらのネットワークインターフェースのうち、1つはプライベートサブネットへのルートを持ち、もう1つはインターネットへのルートを持つようにする。

  • 誤りです。ENIを追加しても、プロキシインスタンスが正常にトラフィックを転送するためには、ソース/デスティネーションチェックを無効にする必要があります。ネットワークインターフェースを追加することは、トラフィック転送の問題を解決するための直接的な方法ではありません。

結論:

A. ソース/デスティネーションチェックを無効にするが最も適切な解決策です。プロキシインスタンスが他のインスタンスのトラフィックを正常に転送するには、この設定が必須です。
相关文章
クラウド技術の共有 | AWS Site-to-Site
Lazy loaded image
EKSでのWordPressデプロイ:KCNA-JP試験対策 (Kubernetes実践編)
Lazy loaded image
初心者向け!コンテナ化WordPressサイト構築ガイド(超詳細版)
Lazy loaded image
EFSを活用!AWS EC2でDockerを使ったWordPressサイト構築
Lazy loaded image
529-AWS SAP AWS 「理論・実践・一問道場」VPCエンドポイント
Lazy loaded image
528-AWS SAP AWS 「理論・実践・一問道場」Migration Evaluator
Lazy loaded image
435-AWS SAP AWS 「理論・実践・一問道場」幂等性433-AWS SAP AWS 「理論・実践・一問道場」TTL機能
Loading...
みなみ
みなみ
一个普通的干饭人🍚
最新发布
第1回:イントロダクション
2025-4-21
TOKYO自習島
2025-4-21
第1回:イントロダクション
2025-4-18
第1回:オリエンテーション/意思決定と会計情報
2025-4-18
建物業法の基本と免許-59問
2025-4-10
宅建士过去问速刷:小南小白陪你拿证-001
2025-4-7
公告

🎉 欢迎访问我的博客 🎉

🙏 感谢您的支持 🙏

📅 本站自 2024年9月1日 建立,致力于分享我在 IT・MBA・不动产中介 等领域的学习与实践经验,并推动 线上线下学习会 的自主开展。

📚 主要内容

💻 IT・系统与开发

  • 系统管理:Red Hat 等
  • 容器与编排:Kubernetes、OpenShift
  • 云计算:AWS、IBM Cloud
  • AI 入门:人工智能基础与实践
  • 技术笔记与考证经验

🏠 不动产 × 宅建士

  • 宅建士考试笔记

🎓 MBA 学习笔记

  • 管理学、经济学、财务分析等

🔍 快速查找内容(标签分类)

由于网站目前没有专门的设计,可能会导致查找信息不便。为了更快找到你感兴趣的内容,推荐使用以下标签功能 进行搜索!
📌 定期更新,欢迎常来看看!
📬 有任何建议或想法,也欢迎留言交流!