週5復習週 + 模試1

2026-08-31(月)復習週+模試1

この記事の目次
  1. 頻出ひっかけパターンTOP5
  2. 混同しやすいサービスの比較表
  3. 弱点確認クイズ

1. 【頻出ひっかけパターンTOP5】

  • ひっかけ①:ネットワークACLのインバウンドルールに「ポート80(HTTP)」の許可を追加しただけで、パブリックインターネットからのWebブラウザ接続テストが正常に成功・完了すると判断する。

    • 真実: 通信は確実に遮断され、接続タイムアウト(エラー)になります [p.36, p.51]。
    • 理由: セキュリティグループは「ステートフル(戻り通信は自動許可)」ですが、ネットワークACLは「ステートレス(行きと帰りのパケットをそれぞれ完全に独立して評価する)」 という決定的な物理仕様の違いがあるためです [p.36]。ブラウザからのリクエストを受信できても、Webサーバーがブラウザへ応答を返す際、送信先の「一時ポート(エフェメラルポート:OSにより異なるが通常 1024〜65535)」へのアウトバウンド許可ルールがネットワークACL側に記述されていなければ、戻りパケットがサブネットの境界で100%遮断されます [p.36]。
  • ひっかけ②:VPC-AとVPC-B、VPC-BとVPC-Cの間にそれぞれ「VPCピアリング接続」を確立した。この状態で、VPC-Bのルートテーブルに適切な静的ルーティングを設定すれば、追加のピアリングやTransit Gatewayなしに、VPC-AとVPC-Cの間で直接の相互プライベート通信が可能となる。

    • 真実: AとCの間でパケットの疎通は一切行えません [p.40, p.51-52]。
    • 理由: VPCピアリングは「推移的(Transit)ルーティング」を物理的に完全に禁止しているためです [p.40, p.51]。中間に位置するVPC-Bが、隣接する他のネットワークへのパケット中継(踏み台)として機能することは絶対に不可能です [p.40, p.52]。AとCを通信させるためには、AとCの間に直接1対1のVPCピアリングを新設するか [p.40]、もしくは3つのVPCすべてを AWS Transit Gateway に接続して中央ハブ&スポークトポロジーでルーティングさせる必要があります [p.46-47, p.52]。
  • ひっかけ③:プライベートサブネット内のEC2からAWSのコアサービスである「Amazon S3」へ完全に閉域でアクセスさせるため、最も汎用的でセキュアな「インターフェース型VPCエンドポイント(AWS PrivateLink)」のみをエンドポイントの第一選択として構築マッピングする。

    • 真実: アーキテクチャとしては動作しますが、コスト最適化(Cost Optimization)の設計ベストプラクティスとしては大誤り(アンチパターン)です [p.39, p.290]。
    • 理由: インターフェース型エンドポイント(PrivateLink)は、サブネット内にENIを起動して維持する「基本時間料金」および「データ処理量(GBあたり)」に対する従量料金が有料で定常発生します [p.39]。しかし、「Amazon S3」と「Amazon DynamoDB」の2サービスに限り、完全無料で利用できる「ゲートウェイ型VPCエンドポイント」が提供されています [p.39]。ゲートウェイ型は、VPCのルートテーブルを変更するだけの論理オブジェクトであるため基本料も転送手数料も100%ゼロ(無料)であり、試験シナリオではこの2サービスに対してはゲートウェイ型を選択するのが絶対的な鉄則となります [p.39]。
  • ひっかけ④:/24 のCIDRブロック(IPアドレス総数256個)をアサインした新規のVPCサブネットを構築したため、このサブネットの内部において全く同一のネットワーク仕様のEC2インスタンスを最大256台まで並列起動させ、IPをフルマッピングできると計算する。

    • 真実: 実際に起動できるEC2の上限数は 251台 に厳しく制限されます [p.34]。
    • 理由: AWSのネットワーク基本仕様により、すべてのVPCサブネットにおいて、定義されたCIDRアドレス範囲内の「最初と最後の合計5つのIPアドレス」が、AWS側のシステム管理用(ルーター、DNS、予約領域)として強制的に予約・排他されるためです [p.34]。
      • 例として 10.0.0.0/24 のサブネットの場合:.0(ネットワークアドレス)、.1(VPCルーター用)、.2(AWS提供のDNS用)、.3(将来の予備用)、.255(ネットワークブロードキャストアドレス)の5つは、ユーザーがEC2等に一切割り当てることができない不可侵のアドレスとなります [p.34]。
  • ひっかけ⑤:1本の物理専用回線(AWS Direct Connect)をマルチアカウント・マルチリージョンで共有するため「Direct Connect ゲートウェイ(DXGW)」をデプロイし、東京とシドニーの各VPC(VGW)をアタッチした。これにより、オンプレミスから各VPCへの閉域アクセスが担保されると同時に、東京VPCとシドニーVPCの間でも、DXGWのバックボーンを経由して追加コストなしに直接のプライベート通信が中継される。

    • 真実: 東京VPCとシドニーVPCの間で、直接のパケット受け渡しは行えません [p.51-52]。
    • 理由: Direct Connect ゲートウェイは、オンプレミス ⇔ 各VPC 間のトランジット接続を中介するだけのオブジェクトであり、アタッチされたVPC同士を相互にブリッジルーティングする機能(VPC間ルーター機能)は備わっていないためです [p.51-52]。VPC同士の直接通信も専用線経由で統合させたい場合は、AWS Transit Gateway を構築して各VPCおよびDX(トランジットVIF)をそこに収容する必要があります [p.46-47, p.52]。

2. 【混同しやすいサービスの比較表】

VPCおよびハイブリッドネットワークを攻略する上で、本試験で最も混同して誤答を誘発しやすい重要コンポーネントの境界線を整理します [p.36, p.39, p.40, p.46-47]。

① 仮想ネットワークセキュリティ:セキュリティグループ vs ネットワークACL [p.36]

比較項目 セキュリティグループ (SG) [p.36] ネットワークACL (NACL) [p.36]
保護・適用の境界 インスタンス単位(仮想NIC:ENIに直接アタッチ) [p.36]。 サブネット単位(サブネットの境界を流れる通信を制御) [p.33, p.36]。
ステート(状態保持) ステートフル (Stateful)。
インバウンドで入ることを許可された通信の「戻りパケット」は、アウトバウンドの設定に関わらず自動通過する [p.36]。
ステートレス (Stateless)。
インバウンドで入った通信であっても、アウトバウンドルールに戻り(エフェメラルポート等)の明示的な許可ルールがなければ遮断される [p.36]。
ルールの記述内容 「許可 (Allow)」のみ定義可能(拒否ルールは書けない。デフォルトは全拒否) [p.36]。 「許可 (Allow)」および「拒否 (Deny)」の双方が記述可能 [p.36]。
ルールの評価順序 すべてのルールをパイルして同時に評価(ルールの記述順序・番号に意味はない) [p.36]。 ルール番号の「昇順(番号の小さい順)」に厳格に1行ずつ評価され、最初にマッチしたルールが即時適用(強制終了)される [p.36]。
試験での主なシグナル ・EC2単位の細かい通信制御 [p.36]
・「WebサーバーのSGからのみ、DB(RDS)へのアクセスを許可する」といったSG同士の相互連携マッピング [p.134]
・ 「 特定の不正な悪意あるIPアドレス(例: 198.51.100.5)からのアクセスをサブネット水際で完全にブロック(Deny)したい 」 [p.36]

② VPCエンドポイント:ゲートウェイ型 vs インターフェース型 [p.39]

比較項目 ゲートウェイエンドポイント [p.39] インターフェースエンドポイント(PrivateLink) [p.39]
対象AWSサービス Amazon S3 / Amazon DynamoDB の2つのみ [p.39]。 S3を含む、ほぼすべてのAWSサービス(EC2, RDS, Kinesis, CloudWatch等) [p.39]。
接続の実体とトポロジー VPCの「ルートテーブル」に宛先ターゲットを自動登録し、論理的なゲートウェイを経由して通信を曲げる [p.39, p.40]。 指定したサブネット内に、プライベートIPアドレスを持つ 「弾力性ネットワークインターフェース(ENI)」を直接デプロイする [p.39]。
接続確認のためのDNS名 不要(通常のS3のFQDN名やパブリックURLのままで、パケットが内部バックボーンへ自動ルーティングされる) [p.39]。 必要(生成される「エンドポイント専用のプライベートDNS名」を利用して通信の送信先をマッピングする) [p.39]。
利用料金・コスト 完全無料(基本時間料金、データ処理手数料ともに一切発生しない) [p.39]。 有料(デプロイしたAZ・ENIごとの起動時間基本料金 + 通過するデータ処理量(GB)に対する従量課金) [p.39]。
試験での設計判断 「 VPC内のEC2から、追加コストを1円も発生させずに、安全に閉域網でS3バケットと同期通信を行いたい 」 [p.39] 「 オンプレミスから専用線(DX)を経由して、VPC内にあるKinesisやCloudWatchなどのAPIエンドポイントへプライベートIPで直接アクセスしたい 」 [p.39, p.42]

③ 広域VPC間相互接続:VPCピアリング vs AWS Transit Gateway [p.40, p.46-47]

比較項目 VPCピアリング接続 [p.40] AWS Transit Gateway (TGW) [p.46]
接続接続モデル 1対1(ポイントツーポイント) の直接トンネル [p.40]。 ハブ&スポーク(スター型) の中央マネージドルーター [p.46, p.47]。
推移的ルーティング 非サポート(中間VPCを経由した他のVPCへのパケット中継は物理不可) [p.40, p.51-52]。 フルサポート(TGWに接続されたすべてのVPC、VPN、専用線(DX)間で相互中継・中継ルーティングが可能) [p.46-47, p.52]。
接続数の増大に対するスケール VPC数を N とした場合、フルメッシュ接続に必要な本数は N(N-1)/2 となり、管理がスパゲッティ化する [p.47]。 接続数が増えても、中央のTGWに「アタッチ」するだけで自動統合されるため、ルート管理が常に一定(O(1))に保たれる [p.46-47]。
初期コスト基本料金 完全無料(ピアリング接続に対する固定維持費はなく、流れるデータ転送量のみに課金)。 有料(デプロイされたTGW自体と、接続するVPCアタッチメント数に応じた1時間あたりの固定基本料 + データ処理従量課金)。
試験での決定的な選定境界 「 接続するVPCの数が2〜3個と非常に少なく、固定の維持基本料を極限まで抑えて(無料で)閉域網直結を構築したい 」 [p.47] 「 独立した数十〜数百のマルチアカウントVPCがあり、それらの間で網の目のような相互通信やVPN・専用線回線の一括共有・一元管理を確立したい 」 [p.46-47, p.52]

3. 【弱点確認クイズ】

問1(○×問題)

VPCのサブネット「A」とサブネット「B」の間を流れるパケットを制御している「ネットワークACL」において、インバウンドルールに「ポート80(HTTP)でのサブネットAからBへの進入を『許可(Allow)』する」ルールを記述した。 ネットワークACLは「ステートレス」であるため、このルールを記述しただけでは、サブネットAにあるブラウザから送信されたHTTPリクエストに対するWebサーバーからの応答(戻りパケット)が遮断されてしまう。疎通を完成させるには、ネットワークACLのアウトバウンドルールにおいて、戻り先の一時ポート(エフェメラルポート)宛てのアウトバウンド送信を「許可(Allow)」するルールを明示的に追加記述する必要がある。 (○ か × か) [p.36]

問2(4択問題)

ある企業で、独立した3つの部門用のAWSアカウントにそれぞれ「VPC-A」「VPC-B」「VPC-C」を展開しています。 現在、VPC-AとVPC-Bの間、およびVPC-BとVPC-Cの間の2箇所にそれぞれ1対1の「VPCピアリング接続」が正常に確立されています。このネットワークトポロジーにおいて、「VPC-AにあるEC2から、中間に位置するVPC-Bを経由(中継)して、VPC-CにあるプライベートRDSデータベースへ直接SQLクエリを送信・疎通させたい」という要求が発生しました。 VPCピアリングの物理的な接続制限およびルーティングの基本仕様に基づいた説明のうち、最も「正しい」ものはどれですか。 [p.40, p.51-52]

  • A. VPC-Bのルートテーブルに「A宛てはピアリングABへ」「C宛てはピアリングBCへ」と正しくパケット折り返し経路を追記するだけで、AからCへの通信はBを中継して自動疎通する [p.51]。
  • B. VPCピアリングは物理仕様として「推移的(Transit)ルーティング」を禁止しているため、中間のVPC-Bを経由した通信は絶対に不可能である。AとCをプライベート通信させるには、VPC-AとVPC-Cの間に直接新たなVPCピアリング接続(ピアリングAC)を張る必要がある [p.40, p.52]。
  • C. VPCピアリングは同じAWSアカウント内のVPC同士でしか接続できないため、異なる3部門のアカウント間でそもそもピアリングを構築することはできない [p.40, p.51]。
  • D. インターネットゲートウェイ(IGW)をVPC-Bにデプロイし、ルートテーブルのデフォルトルート(0.0.0.0/0)をIGWに向ければ、ピアリングを介したB経由の中継通信が自動で有効化される [p.38, p.52]。

問3(4択問題)

VPC内にある数百台のEC2インスタンスから、AWSのオブジェクトストレージである「Amazon S3」バケットに対し、毎日数TBに及ぶデータ分析ログを継続的に安全にアップロードして保管するハイブリッドシステムを構成します。 企業のセキュリティポリシーにより、「データの転送経路はパブリックなインターネット網を一切経由せず、完全にAWSの内部バックボーンネットワーク(閉域網)に限定すること」および「定常的なランニングインフラコスト(月額基本固定費や転送手数料)を極限まで最小化して最適に設計すること」が厳密に義務付けられています。 この2つの要件を完璧にクリアできる、最も適切なネットワーク設計はどれですか。 [p.39, p.107, p.290]

  • A. VPCサブネットに「NATゲートウェイ」を配置し、EC2のルートテーブルにS3宛てのパケットをNATゲートウェイへ向ける静的ルートを追加する [p.37-38]。
  • B. VPCに「インターフェース型VPCエンドポイント(AWS PrivateLink)」をデプロイし、サブネットに作成されたENIのプライベートIPを介してS3バケットと閉域同期させる [p.39]。
  • C. VPCに「ゲートウェイ型VPCエンドポイント」を作成し、対象サブネットのルートテーブルにS3宛ての閉域ルートを完全に無料で自動マッピングさせる [p.39]。
  • D. 各EC2インスタンスに「パブリックIPアドレス」を個別に直接アタッチし、セキュリティグループでS3のエンドポイントURLのみへのアウトバウンドアクセスを静的に許可する [p.36, p.59]。

問4(○×問題)

グローバル拠点とAWSを安全に繋ぐ「AWS Direct Connect ゲートウェイ(DXGW)」は、1本のDirect Connect(物理専用回線)アタッチメントを用いて、世界の異なる複数リージョンや異なる複数アカウントに跨る「最大10個」までの仮想プライベートゲートウェイ(VGW/VPC)を閉域収容・一元マッピングできる非常に便利な機能オブジェクトである。これを用いて接続された10個の異なるVPC同士は、DXGWの内部ルーティングエンジンを自動的に共有中継するため、個別の設定なしに異なるVPC同士が互いにプライベートIPを介して直接相互通信し合うことが可能となる。 (○ か × か) [p.45, p.51-52]

問5(○×問題)

新しく構築したVPCサブネットに /28 のCIDRブロックを割り当てた(割り当て可能な理論上のIPアドレス総数は16個)。 このサブネットの内部において、ユーザーが自由にEC2やRDSなどのAWSリソース(ENI)に重複することなく直接アサイン・マッピングして起動・操作できる有効なプライベートIPアドレスの実際の物理的な最大可能数は「11個」に厳しく制限される。 (○ か × か) [p.34]


【解答と解説】

解答1:○

  • 解説: 記述の通りです [p.36]。ネットワークACLは「ステートレス」 であるため、リクエストパケットの進入(インバウンド)をどれだけ許可していても、そのパケットに対する応答(戻りパケット)がサブネットから出て行くためのアウトバウンド側の許可ルールがなければ、通信は完全に不成立(タイムアウト遮断)となります [p.36]。戻り通信が使用する一時ポート(エフェメラルポート:1024〜65535)をアウトバウンドルールで明示的に解放しておくことが物理仕様上必須です [p.36]。

解答2:B

  • 解説: 正解は B. 推移的ルーティングの禁止とピアリング新設 です [p.40, p.52]。 VPCピアリングは 「 推移的(Transit)ルーティングの禁止 」 という、試験においても最頻出の厳格なネットワーク仕様制限を持っています [p.40, p.51-52]。中間に位置するVPCを中継して他へパケットを送ることは、ルートテーブルをどのように書き換えても物理的にブロックされます [p.51-52]。したがって、AとCを直接プライベートに疎通させたい場合は、AとCの間に直接新たなVPCピアリングを張り直すか [p.40]、もしくは Transit Gateway によるハブ&スポークトポロジーへ移行する以外に解決策はありません [p.47, p.52]。

解答3:C

  • 解説: 正解は C. ゲートウェイ型VPCエンドポイントの適用 です [p.39]。
    • AのNATゲートウェイ、およびBのインターフェース型エンドポイント(PrivateLink)は、共にデータが通過する時間料金とデータ転送手数料が「有料(従量課金)」で発生するため、コスト最小化の要件に違反します [p.37, p.39]。
    • DはパブリックIPを公開してインターネット網(パブリックゲートウェイ)を経由するため、セキュリティポリシー(インターネットを通らない閉域接続)に完全に違反します [p.38, p.107]。
    • 「 Amazon S3」および「Amazon DynamoDB」の2サービスに限り、基本料・データ処理手数料が「完全無料(維持費ゼロ)」で利用できる「ゲートウェイ型VPCエンドポイント 」 が提供されており、これを選択するのがコスト最適化とセキュリティの両面を100%満たす絶対的なベストプラクティス設計となります [p.39, p.290]。

解答4:×

  • 解説: 誤りです [p.51-52]。 Direct Connect ゲートウェイ(DXGW)は、オンプレミス ⇔ VPC 間の閉域アクセスを一元的に集約するためのオブジェクトであり、接続されたVPC同士を相互にブリッジ中継通信させるためのルーター機能は物理的に一切備わっていません [p.51-52]。アタッチされたVPC同士は、DXGWを介して互いにプライベートパケットを直接流すことはできず、完全に隔離された状態が維持されます [p.51-52]。VPC同士の相互プライベートルーティングを専用線と併せて両立させたい場合は、AWS Transit Gateway を構築して中央に据える必要があります [p.46-47, p.52]。

解答5:○

  • 解説: 記述の通りです [p.34]。 AWSは各サブネットのCIDR範囲内において、最初と最後の合計5つのIPアドレス(.0, .1, .2, .3, .255)を、AWS自身のシステム管理用(VPC内部ルーター、DNS、予約アドレス、ブロードキャストアドレス)として強制的に予約・排他します [p.34]。したがって、16個(/28) - 5個 = 11個 となり、ユーザーが実際にEC2やRDSなどに割り当てられる実効IPアドレスは11個が物理的な限界値となります [p.34]。

🏁 お疲れ様でした!これでAWSネットワーク設計の最大の牙城である「第2章:VPC・ハイブリッド接続」の頻出ひっかけ・混同しやすいコンポーネント境界線のインテグレーションが完全に完了しました。

セキュリティグループとNACLのステートレスの壁 [p.36]、S3への無料のゲートウェイエンドポイント [p.39]、ピアリングの推移的ルーティング禁止 [p.40]、そしてDXゲートウェイ [p.45] とTransit Gateway [p.46-47] の挙動特性。これらは本試験で最も合否を分ける最重要ターゲットです。

模擬試験を完全に突破し、SAA-C03本試験での合格を確実に手繰り寄せてきてください!講師として、あなたの合格を心から応援しております!🏁