STAY KOBE

[SolutionArchitect Pro] AWS VPC VPN – CloudHub 接続 –

VPC VPN 接続

ハードウェア VPN 接続

VPN コンポーネント

VPN 構成

VPN ルーティングオプション

VPN 接続の冗長性

VPN CloudHub


AWS認定試験の練習問題

  1. 合計5つのオフィスがあり、従業員関連の情報はすべて AWS VPC インスタンスの下に保存されます。現在、すべてのオフィスで
    VPN を使用して VPC 内のインスタンスを接続したいと考えています。次のうちどれを実装するのに役立ちますか?
    1. データセンターと VPC の間に冗長なカスタマーゲートウェイを持つことができます。
    2. 複数の場所を AWS VPN CloudHub に接続することができます。
    3. ルートテーブルでは、5つの異なる静的 IP アドレスを定義する必要があります。
    4. 1 と 2
    5. 1、2、3
  2. 合計 15 のオフィスがあり、従業員関連の情報はすべて AWS VPC インスタンスの下に保存されます。現在、すべてのオフィスで
    VPN を使用して VPC 内のインスタンスを接続したいと考えています。このシナリオではどのような問題がありますか?
    1. 単一の VPC で1つ以上の VPN 接続を作成することはできません (作成できます)。
    2. 1つの VPC で10以上の VPN 接続を作成することはできません (ソフトリミットを延長できます)
    3. 複数の VPN 接続を作成する場合、仮想プライベートゲートウェイは、静的に割り当てられたルートを使用して、適切な VPN 接続にネットワークトラフィックを送信できません。(正しい接続にトラフィックをルーティングすることができます)
    4. 仮想プライベートゲートウェイが1つ以上の VPN の場合、静的に割り当てられたルートは構成できません。(構成可能)
    5. 上記のどれでもありません
  3. Amazon Simple Storage Service(S3)バケットから提供される複数のデータセンターと静的コンテンツにある既存のオンプレミスリソースに依存する高可用性アプリケーションをサポートするために、既存の2つのデータセンターをAWSに仮想的に拡張するよう求められました。 あなたの設計には現在、CGW と VGW の間にデュアルトンネル VPN 接続が含まれています。 ソリューションの可用性を高めるために、変更を検討する必要がある潜在的な単一障害点を表すアーキテクチャのコンポーネントはどれですか?
    1. 別のアベイラビリティーゾーンに他の VGW を追加し、別のデュアルトンネル VPN 接続を作成します。
    2. 別のデータセンターに他の CGW を追加し、別のデュアルトンネル VPN 接続を作成します。(リンク参照)
    3. 別のアベイラビリティーゾーンに2つ目の VGW を追加し、別のデータセンターで CGW を作成して、別のデュアルトンネルを構築します。
    4. 変更は必要ありません: ネットワークアーキテクチャは現在高可用性です。
  4. ファットクライアントアプリケーションのネットワーク接続を設計しています。 このアプリケーションは、ホテルの客室、カフェ、公共 Wi-Fi ホットスポット、およびインターネット上の他の場所から接続できる必要があるビジネストラベラー向けに設計されています。 インターネット上にアプリケーションを公開する必要はありません。 展開と運用コストを最小限に抑えながら、どのネットワーク設計が上記の要件を満たしていますか?[PROFESSIONAL]
    1. AWS ダイレクトコネクトを実装し、VPC へのプライベートインターフェイスを作成します。パブリックサブネットを作成し、アプリケーションサーバーをその中に配置します。(高いコストと展開を最小化しません)
    2. アプリケーションへのバックエンド接続を終了する SSL リスナを使用して、エラスティック負荷分散を実装します。(インターネットに公開する必要があります)
    3. IPsec VPN 接続を構成し、構成の詳細をユーザーに提供します。VPC でパブリックサブネットを作成し、アプリケーションサーバーをその中に配置します。(パブリックサブネット内のインスタンスはインターネットにアクセス可能です)
    4. VPC のパブリックサブネットで SSL VPN ソリューションを構成し、すべてのユーザーコンピュータに SSL VPN クライアントソフトウェアをインストールして構成します。VPC でプライベートサブネットを作成し、アプリケーションサーバーをその中に配置します。(コスト効果があり、プライベートサブネットでも可能)
  5. オンプレミスインフラストラクチャと Amazon VPC との間の接続ソリューションを設計しています。サーバーのオンプレミスが VPC インスタンスと通信します。インターネット経由で IPSec トンネルを確立します。VPN ゲートウェイを使用し、AWS でサポートされている IPsec トンネルを終了します 顧客のゲートウェイ。 上記で概説した IPSec トンネルを実装することで、次のどの目標を達成できますか? (4つの回答を選択)[PROFESSIONAL]
    1. 転送中のデータのエンドツーエンド保護
    2. エンドツーエンドの ID 認証
    3. インターネット経由でのデータ暗号化
    4. インターネット経由で転送中のデータの保護
    5. VPN ゲートウェイとカスタマーゲートウェイ間のピア ID 認証
    6. インターネットを介したデータ整合性の保護
  6. 現在開発中の開発チームは、夜間に6時間のビルドを行っており、大規模でほとんど利用されていないサーバーを使用して社内で時間をかけて拡張していますが、同じ日に起動された複数のビルドを AWS 上で継続的に展開する統合モデル。ただし、コスト、セキュリティ、およびオフサイトでは移動できない LDAP や電子メールサーバーなどの既存のオンプレミスアプリケーションとの統合方法については懸念されています。 開発環境にはソースコードリポジトリが必要です。ビルドを実行するための MySQL データベースリソースと、QA がビルドをピックアップするための格納場所を持つプロジェクト管理システム。 開発チームの要件を満たすために AWS のどのサービスの組み合わせをお勧めしますか?[PROFESSIONAL]
    1. A Bastion ホストオンプレミスからアクセスするためのVPNサーバーを実行するAmazon EC2インスタンス、接続されたAmazon EBSボリュームを持つAmazon EC2、Amazon EC2およびAmazon RDS、プロジェクト管理システム用の MySQL、ソースコードリポジトリおよびプロジェクト用の EIP ビルド・キュー用の Amazon SQL、ビルドを実行するための Amazon EC2インスタンス のAmazon Auto Scaling グループ、ビルド出力を送信するための Amazon Simple Email Service が含まれます。(BastionはVPN接続用ではないため、SESを使用しないでください)
    2. オンプレミスのソフトウェアアプリケーションとクラウドベースのストレージを安全に接続する AWS Storage Gateway、Amazon EBS ボリュームを伴うリソースコードリポジトリ用の Amazon EC2、プロジェクト管理システム用の Amazon EC2 と Amazon RDS MySQL、ソースコードリポジトリ用の EIP、プロジェクト管理システム、通知開始ビルド用の Amazon Simple Notification Service、ビルドを実行するための Amazon EC2 インスタンスの自動スケーリンググループ、ビルド出力用の
      Amazon S3 が含まれます。(Storage Gateway は安全な接続性を提供しますが、依然として VPN が必要です。SNSだけではビルドを処理できません)
    3. オンプレミスのソフトウェアアプリケーションとクラウドベースのストレージを安全に接続するための AWS Storage Gateway、Amazon EBS ボリュームを伴うリソースコードリポジトリ用の Amazon EC2、プロジェクト管理システム用の Amazon EC2
      と Amazon RDS MySQL、ソースコードリポジトリ用の EIP、 プロジェクト管理システム、ビルドキュー用の Amazon SQS、ビルドを実行するための Amazon EC2 インスタンスの Amazon Elastic Map Reduce(EMR) クラスタ、ビルド出力用の Amazon CloudFrontが 含まれます。(Storage Gateway は安全な接続性を提供せず、VPN を必要とします。EMR は、通常の EC2 インスタンスが必要なため、ビルドを実行するのに理想的ではありません)
    4. オンプレミスサーバーに VPN ゲートウェイを接続した VPC、Amazon EBS ボリュームが付いたソースコードリポジトリ用の Amazon EC2、プロジェクト管理システム用の Amazon EC2 および Amazon RDS MySQL、ソースコードリポジトリおよびプロジェクト管理システム用の EIP、ビルドキューの SQS、ビルドを実行する EC2 インスタンスの Auto Scaling グループ、ビルド出力の S3 があります。(安全な接続のためには VPN ゲートウェイが必要です。ビルドキューは SQS、ビルドは EC2)

リファレンス


Jayendra’s Blog

この記事は自己学習用に「AWS VPC VPN – CloudHub Connections – Certification(Jayendra’s Blogより)」を日本語に訳した記事です。