ある会社のウェブサイトには、AWS上のウェブ層とデータベース層がある。ウェブ層はAmazon EC2インスタンスで構成され、2つのアベイラビリティゾーンにまたがるAuto Scalingグループで実行される。データベース層は、Amazon ROS for MySQL Multi-AZ DBインスタンスで実行される。データベースサブネットのネットワークACLは、データベースへのアクセスが必要なWebサブネットのみに制限されている。ウェブサブネットはデフォルトルールのネットワークACLを使用する。会社の運用チームは、Auto Scaling グループ構成に3つ目のサブネットを追加しました。
A. デフォルトのAC
B. エフェメラルポート範囲とソースをデータベースサブネットとして、TCPタイプのインバウンドAllowルールを作成する。
C. デフォルトのACLで、MySQL/Aurora (3306)タイプのアウトバウンドAllowルールを作成する。宛先をデータベースのサブネットに指定します。
D. データベースサブネットのネットワークACLに、MySQL/Aurora (3306)タイプのインバウンドAllowルールを作成します。ソースを3番目のWebサブネットに指定します。
E. データベースサブネット用のネットワークACLで、エフェメラルポート範囲と宛先を3番目のWebサブネットとして、タイプTCPの送信許可ルールを作成します。
F. データベースサブネットのネットワークACLで、MySQL/Aurora (3306)タイプの送信許可ルールを作成する。宛先を3番目のWebサブネットに指定します。