Qraft(クラフト) 資格・学習クイズアプリ

AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 61:ネットワーク:トラフィック監視

Amazon VPC環境におけるネットワークトラフィックの監視とトラブルシューティングについて、正しい説明はどれか。

  1. VPCフローログを有効にすると、セキュリティグループやネットワークACLによって許可または拒否されたIPトラフィックのメタデータを収集してログとして保存・分析できる。
  2. VPCフローログは、アプリケーション層(レイヤー7)のパケットのペイロードまで完全にキャプチャし、HTTPリクエストの具体的な内容をリアルタイムで詳細に分析できる。
  3. AWS CloudTrailを利用すると、VPC内のEC2インスタンス間で送受信されるすべてのネットワークパケットの履歴を記録し、通信の遅延原因を特定することが可能である。
  4. VPCフローログのデータは直接Amazon RDSデータベースに自動的に保存されるため、SQLクエリを使用してネットワークトラフィックの傾向を即座に可視化・分析できる。
  5. Amazon Inspectorを有効にすると、VPCを通過するすべてのネットワークトラフィックを常時監視し、悪意のあるIPアドレスからの通信を自動的に遮断することができる。
正解と解説を見る
正解:VPCフローログを有効にすると、セキュリティグループやネットワークACLによって許可または拒否されたIPトラフィックのメタデータを収集してログとして保存・分析できる。

VPCフローログは、VPC内のネットワークインターフェイスとの間で行き来するIPトラフィックに関する情報をキャプチャする機能です。正解はこの内容の通りです。

【正解の理由】
VPCフローログを使用することで、送信元/送信先のIPアドレス、ポート番号、プロトコル、およびトラフィックがセキュリティグループやネットワークACLによって「ACCEPT(許可)」されたか「REJECT(拒否)」されたかを記録でき、トラブルシューティングに役立つからです。

【不正解の理由】
• 「アプリケーション層(レイヤー7)のパケットのペイロードまで完全にキャプチャし〜」という説明は誤り。VPCフローログはIPレベル(レイヤー3/4)のメタデータをキャプチャするものであり、通信の中身(ペイロード)までは記録しない
• 「AWS CloudTrailを利用すると、VPC内のEC2インスタンス間で送受信されるすべてのネットワークパケットの履歴を記録し〜」という説明は誤り。CloudTrailはAWS APIの呼び出し履歴を記録するサービスであり、インスタンス間の通信パケットを記録するものではない
• 「VPCフローログのデータは直接Amazon RDSデータベースに自動的に保存されるため〜」という説明は誤り。VPCフローログの出力先は、Amazon S3バケットまたはAmazon CloudWatch Logsのいずれかである
• 「Amazon Inspectorを有効にすると、VPCを通過するすべてのネットワークトラフィックを常時監視し、通信を自動的に遮断する」という説明は誤り。Inspectorは脆弱性評価サービスであり、トラフィックの常時監視や自動遮断の機能は持っていない

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)