AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 28:Direct ConnectとSite-to-Site VPNの接続方式の違い
オンプレミスデータセンターとAWS VPCを接続する方法として、AWS Direct ConnectとSite-to-Site VPNの違いについて、正しい説明はどれか。
- Site-to-Site VPNはインターネットを経由しない専用線接続であり、Direct Connectよりも一貫して低いレイテンシーと高い帯域幅を提供する。
- AWS Direct Connectは物理的な専用線接続を必要とし、構築には数週間から数ヶ月かかることがあるが、安定した帯域幅と低レイテンシーを提供する。
- Direct ConnectとSite-to-Site VPNを併用し、Direct Connect障害時にVPN経由へ自動フェイルオーバーする構成は、AWSではサポートされていない。
- Site-to-Site VPNはIPsecによる暗号化をサポートしておらず、トラフィックは平文でインターネットを経由する。
- AWS Direct Connectは常にAWSのグローバルネットワークのみを経由するため、申し込みから追加料金なしで数分程度で開通できる。
正解と解説を見る
正解:AWS Direct Connectは物理的な専用線接続を必要とし、構築には数週間から数ヶ月かかることがあるが、安定した帯域幅と低レイテンシーを提供する。
オンプレミスとAWSを接続する代表的な方法にDirect ConnectとSite-to-Site VPNがあります。正しいのは「Direct Connectは物理的な専用線接続が必要で構築に数週間〜数ヶ月かかるが、安定した帯域幅と低レイテンシーを提供する」という内容です。Direct Connectは物理的な相互接続ポイントを介した専用線であり、インターネットを経由しないため、一貫した性能とセキュリティを得られますが、物理配線作業が必要なため開通までに時間がかかります。
Site-to-Site VPNはインターネット経由のIPsec暗号化トンネルであり、数分〜数時間で構築できる一方、インターネット状況に依存するため帯域幅・レイテンシーが変動しやすい特性があります。Direct ConnectとVPNを併用し、Direct Connect障害時にVPNへフェイルオーバーする構成は高可用性を実現する一般的なベストプラクティスとしてAWSでもサポートされています。