Amazon ANS-C01: DNSとRoute 53 — 学習ガイド
こちらの一部です: AWS Advanced Networking Specialty ANS-C01 — 学習ガイド. 検証済みの解答で練習: Amazon試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
よくある落とし穴と判断基準
典型的な落とし穴は、Route 53のヘルスチェックが即座にエンドポイントを削除すると仮定することです。DNSキャッシュ(TTL)とクライアントリゾルバの動作により、フェイルオーバーは瞬時に行われません。重要なフェイルオーバー用の名前にはTTLを低く設定しますが、TTLを低くするとクエリ量とコストが増加することを忘れないでください。もう一つのよくある間違いは、VPCの関連付けを理解せずにパブリックホストゾーンとプライベートホストゾーンで名前を重複させることです。パブリックホストゾーンと同じ名前のプライベートホストゾーンは、関連付けられたVPCから発信されるクエリに対してパブリックな応答をシャドーイングします。これは通常、スプリットホライズンには望ましい動作ですが、文書化されていないと予期せぬ結果を招く可能性があります。
エイリアスレコードとCNAMEレコードは慎重に選択してください。ELBやCloudFrontには、余分なDNSルックアップを避け、Route 53の変更伝播ロジックでサポートされているため、エイリアスレコードが推奨されます。しかし、これらはAWSリソースのホストゾーンIDに紐づいており、任意の外部エンドポイントには使用できません。クロスアカウントDNSを設計する際、スケールや管理上の境界が懸念される場合は、多くのVPCを単一のプライベートホストゾーンに直接関連付けるよりも、リゾルバールールとエンドポイントを使用することを推奨します。リゾルバールールはより詳細な制御を提供し、CloudTrailでの監査も容易になります。
実践的な問題:ユースケースシナリオ
企業:NimbusPay — 課題:EKSバックエンドに対して、相互TLS(mTLS)を用いたセキュアで低遅延なgRPCサービスを提供する。WebフロントエンドへのアクセスをGlobal Accelerator経由のみに強制する。そして、複数の事業部門のVPCがアカウントをまたいで、一元化されたDNS制御で共有データサービスを利用できるようにする。
- 相互認証を伴うエンドツーエンドTLSと数千の同時接続を必要とするgRPCサービスには、Network Load Balancer (NLB) をデプロイし、ターゲットタイプを
ipとしてポート443でTCPリスナーを使用し、ポッドのIPが直接登録されるようにします。AWS Load Balancer Controllerのアノテーション
undefined
を設定し、ターゲットグループのプロトコルをTCPに設定します。NLBでTLSを終端させず(TLSリスナーなし)、相互TLSがポッドコンテナにパススルーされるようにします。ポッドコンテナ内でサーバー証明書とクライアント証明書の検証が強制されます。ChangeResourceRecordSetsを使用して、NLBを指すRoute 53のAレコード(エイリアス)を使用します。迅速なフェイルオーバーが必要な場合にのみ低いTTLを推奨し、それ以外の場合はDNSの安定性のために保守的なTTLを維持します。
WebフロントエンドのALBがGlobal Acceleratorからのトラフィックのみを受け入れるようにするため、アクセラレーターをプロビジョニングし、その2つの静的IPアドレスをNimbusPayに割り当てます。パブリック名がアクセラレーターのIP(静的IPを持つAレコード)に解決されるように、Route 53のパブリックレコードを設定します。ALBで、セキュリティグループのインバウンドルールを設定して、これらの静的IPアドレスのみを許可し、0.0.0.0/0を閉じます。これにより、アクセラレーターの静的IPから到着するトラフィックのみがALBに到達できるよう強制されます。CloudWatch LogsとVPC Flow Logsを使用して、受信元のIPを検証し、アクセラレーター以外のトラフィックがブロックされていることを監査します。
アカウントをまたいで共有サービスへのアクセスを必要とする複数の事業部門のVPCのために、共有サービスアカウントにCreateResolverEndpointを使用して中央のRoute 53 Resolverのアウトバウンド/インバウンドエンドポイントのペアをデプロイし、エンドポイントをプライベートサブネットに配置します。共有アカウントで共有サービスドメイン用の転送ルール(CreateResolverRule)を作成し、AWS RAMを使用してルールを共有するか、PutResolverRulePolicyを使用して関連付けを許可します。各事業部門は、リゾルバールールを自社のVPCに関連付け(AssociateResolverRule)、すべてのVPCをプライベートホストゾーンに直接アタッチすることなく名前解決を可能にします。機密性の高い制御のために、Route 53 Resolver DNS Firewallのルールグループ(CreateFirewallRuleGroupおよびAssociateFirewallRuleGroup)を共有VPCにアタッチして、不要なデータ漏洩をブロックしたり、ドメインの許可リストを強制したりします。論理的根拠:NLBのTCPパススルーは相互TLSを維持し、多数の同時接続にスケールします。ALBのインバウンドをGlobal Acceleratorの静的IPに制限することで、アクセラレーター経由のアクセスのみを強制します。そして、中央で管理されるルールを持つリゾルバーエンドポイントは、アカウントごとのIAM境界と監査を維持しながら、アカウント間のDNS解決をスケールさせます。
← Transit Gatewayとネットワークトポロジー · すべてのドメイン · ロードバランシングとトラフィック管理 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →