模擬問題集ANS-C01練習問題 2

ANS-C01 練習問題 2

AWS Advanced Networking – Specialty・ネットワーク設計・無料公開(全 200 問中 15 問を無料公開中)

問題
ある小売企業が、オンプレミスのアプリケーションを AWS クラウドへ移行しようとしています。現在、同社にはオンプレミスのデータセンターが 2 拠点あります。1 つは米国東海岸、もう 1 つは西海岸にあります。 各データセンターは 4 つのデータベースシステムをホストしています。最大のデータベースシステムは 500 GB のデータを保存しています。2 つのデータセンターは、データ同期のために 2 本の 10 GbE 回線で相互接続されています。各データセンターには、それぞれ別個の 1 GbE の上り(アップストリーム)インターネット接続が 2 本あります。同社は複数の事業部門にサービスを提供するため、合計 8 つの VPC を持つ計画です。4 つの VPC は us-east-1 リージョンに、4 つは us-west-2 リージョンに配置されます。 ネットワークエンジニアは、VPC 間接続を可能にする接続ソリューションを設計する必要があります。さらに、移行プロセス中はオンプレミスのデータセンターと AWS の間でセキュアな接続も可能にする必要があります。同社は、データベース同期の際に VPC 間のトラフィックがスパイク(急増)すると予想しています。同社は移行計画を 1 週末で、かつ技術的に可能な限り早く実行したいと考えています。また、長期的な運用および人的リソースのコストを最小化したいと考えています。 これらの要件を満たすステップの組み合わせはどれですか?(2 つ選択)

選択肢と解説

  • 1 つの Transit Gateway をデプロイし、すべての VPC をそれにアタッチする。Transit Gateway と VPC のルートテーブルを更新し、任意の VPC が他の任意の VPC に接続できるようにする。
  • 2
    すべての VPC 間で VPC ピアリングを構成する。VPC のルートテーブルを更新して接続を許可する。
  • 3
    us-east-1 と us-west-2 を提供する 2 つの Direct Connect ロケーションから 2 本の AWS Direct Connect 接続をプロビジョニングし、データセンターと AWS の間の接続を提供する。
  • 各データセンターに対して 1 つの Transit Gateway VPN アタッチメントをプロビジョニングし、オンプレミスのデータセンターと AWS VPC の間の接続を構築する。
  • 5
    各データセンターおよび各 VPC に対して 1 つの AWS Site-to-Site VPN 接続をプロビジョニングし、オンプレミスのデータセンターと AWS VPC の間の接続を構築する。

解説

【正解】A、D

【0からの解説】
要件を整理すると、(1) 8 つの VPC(2 リージョンにまたがる)間の相互接続、(2) 移行中のオンプレミス〜AWS のセキュアな接続、(3) VPC 間トラフィックのスパイクに耐える、(4) 1 週末で迅速に構築、(5) 長期的な運用・人的コストを最小化、です。

■ VPC 間接続には Transit Gateway(A)
AWS Transit Gateway は、多数の VPC・VPN・Direct Connect をハブ&スポーク型で集約接続する中央ハブです。8 個の VPC をフルメッシュで VPC ピアリングすると、必要なピアリング数は n(n-1)/2 = 8×7/2 = 28 本となり、各 VPC のルートテーブル管理が爆発的に複雑化します。Transit Gateway なら各 VPC を 1 回アタッチするだけで全 VPC が相互接続でき、ルート管理も中央集約されるため運用コストが最小です。さらに Transit Gateway Peering を使えば us-east-1 と us-west-2 のリージョン間も接続できます。同期時のトラフィックスパイクにも Transit Gateway は十分なスループットでスケールします。

■ オンプレミス〜AWS のセキュアな接続には Transit Gateway VPN アタッチメント(D)
「1 週末で技術的に可能な限り早く」という要件が決定的です。AWS Direct Connect の物理回線の新規プロビジョニングは数週間〜数か月かかるため、週末の移行には間に合いません。一方、AWS Site-to-Site VPN(IPsec)は既存のインターネット回線(各 DC の 1 GbE×2)の上に数分〜数時間で構築でき、暗号化されたセキュアな接続を提供します。これを Transit Gateway の VPN アタッチメントとして接続すれば、各データセンターからの VPN がそのまま全 VPC に到達できます。アタッチメントは各データセンターにつき 1 つで済むため、構成も運用もシンプルです。

したがって A(Transit Gateway で VPC 間接続)と D(DC ごとに Transit Gateway VPN アタッチメント)の組み合わせが最適です。

【誤りの選択肢】
B:8 VPC のフルメッシュ VPC ピアリングは 28 本必要で、ルートテーブル管理が極めて煩雑になり、長期的な運用・人的コストを最小化する要件に反します。また VPC ピアリングは推移的ルーティング非対応のため、ハブ集約のメリットも得られません。
C:Direct Connect の専用線を 2 本新規プロビジョニングするには通常数週間〜数か月かかり、「1 週末で迅速に」という要件を満たせません。移行フェーズの暫定接続としては VPN が適切です。
E:各データセンターと「各 VPC」に Site-to-Site VPN を張る構成は、2 DC × 8 VPC で多数の VPN トンネルを個別管理することになり、運用コストが膨大です。Transit Gateway に VPN アタッチメント(D)すれば DC あたり 1 接続で全 VPC に到達でき、はるかに効率的です。

【参考】
AWS Transit Gateway とは
Transit Gateway の VPN アタッチメント
← 練習問題 1練習問題 3
ANS-C01 の模擬問題集は全 200

本番形式の練習テスト 4 回を、試験モード/演習モードで受験できます。 全問に解説付き、ドメイン別の弱点分析にも対応。模試プラン(月額 ¥980)からご利用いただけます。

ANS-C01 の模試を受ける料金プランを見る

ANS-C01 の無料公開問題

問題 1問題 2問題 3問題 4問題 5問題 6問題 7問題 8問題 9問題 10問題 11問題 12問題 13問題 14問題 15