PCNE#4(design-network)

PCNE#4(design-network)

金融子会社のセキュリティ部門から、本番 VPC と DMZ VPC を完全に分離した上で、双方向に推移ルートを発生させず、共通の Network Virtual Appliance 経由で全トラフィックを検査したいという要望が出されました。VPC は同一組織配下に複数存在し、将来的にも増減します。設計として最も適切なのはどれですか。

ディスカッション 0

正解:B

正解の根拠

Network Connectivity Center の VPC スポーク機能は、複数 VPC をハブにアタッチしてフルメッシュ的なルーティング基盤を提供しつつ、検査用スポークを介したセキュリティチェイニングが可能です。VPC Peering と異なり推移経路を統制できます。

方式推移経路検査統合
NCC ハブ制御可能容易
VPC Peering非対応困難
Shared VPC単一 VPC 内分離不可

不正解の理由

  • A: VPC Peering は推移ルーティングをサポートせず多 VPC では破綻します。
  • C: VPC 統合は要件である完全分離に反します。
  • D: VPN は VPC 間接続として非推奨かつスケールしません。

参考:NCC VPC spokes


コメント

コメント

コメントする

目次