5.1標準
特定の送信元CIDRからサブネットへ来る通信を明示的に拒否する。
戻り通信も含めてルールを設計したい。
最も適切な機能はどれか。
× 不正解
Network ACLの番号付きルールでサブネット境界のCIDR拒否を設定する。
詳細解説
正しいNetwork ACLへ番号付きdenyルールを追加する
サブネット境界でCIDRとポートを制御し、明示的な拒否を表現できる。
サブネット境界でCIDRとポートを制御し、明示的な拒否を表現できる。
誤りSecurity Groupへdenyルールを追加する
Security Groupはdenyルールを持たず、許可型のステートフル制御である。
Security Groupはdenyルールを持たず、許可型のステートフル制御である。
誤りCloudFront WAFだけを設定する
Webリクエスト検査であり、サブネット全体のCIDR拒否ではない。
Webリクエスト検査であり、サブネット全体のCIDR拒否ではない。
誤りRoute 53のレコードを削除する
DNSレコード削除は既存IPパケットを拒否しない。
DNSレコード削除は既存IPパケットを拒否しない。
実際に確かめる
一時的な検証環境で実行できる例です。
VPC network ACL stateless rulesの公式説明を確認する。期待される結果
NACLのdenyとSecurity Groupの許可型ルールを区別できる。理解のポイント
- Network ACL
- denyルール
- ステートレス
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-114
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告