【ALBの役割(セキュリティ設計)】
目次
🔍 1. 結論
💎 一言でいうと ALB(Application Load Balancer)は、インターネットからのトラフィックを受け止める「セキュリティの第一関門」です。ACMを用いたSSL/TLS証明書の管理(HTTPS化)と、AWS WAFとの統合によるL7レベルの攻撃防御を提供します。
- クライアントとの通信を暗号化する(In Transitの暗号化)。
- 背後のEC2インスタンスにはHTTPで通信させ、EC2の暗号化復号の負荷を下げる(SSLオフロード)。
- SQLインジェクションなどの攻撃は、ALBにアタッチしたWAFで防ぐ。
📈 2. SAAで出やすいポイント
- SSL/TLS ターミネーション: AWS Certificate Manager (ACM) で発行した証明書をALBにアタッチし、通信の暗号化と復号をALBに任せる。
- AWS WAF との統合: ALBには直接WAFを関連付けることが可能。これにより、悪意のあるIPからのアクセスや、XSSなどのL7攻撃をバックエンドに到達する前にブロックする。
- リスナールール: HTTP(80番)へのアクセスを、強制的にHTTPS(443番)へリダイレクトさせることができる。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑うサービス・構成 |
|---|---|
| 🔒 「HTTPS通信を強制する」「SSL証明書の管理」 | ALB + ACM (AWS Certificate Manager) |
| 🛡️ 「SQLインジェクションを防ぐ」「XSS対策」 | ALB + AWS WAF |
| ⚡ 「バックエンドEC2の暗号化負荷を下げる」 | ALBによるSSLオフロード |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – 「EC2インスタンスに個別にSSL証明書をインストールする」 → 管理が煩雑になるためアンチパターン。ALBで一括管理するのが正解。 – 「NLBにWAFをアタッチする」 → WAFはレイヤー7のファイアウォールなので、レイヤー4のNLBには直接アタッチできない(ALB、CloudFront、API Gatewayのみ)。
💡 5. 覚え方
🧠 暗記ショートカット – ALB = 「お城の門番」。 – ACM = 「門番が持っている身分証明書(HTTPS)」。 – WAF = 「門番が着ている防弾チョッキ(攻撃防御)」。
📚 6. 関連サービス
| アイコン | サービス名 | セキュリティにおける役割 |
|---|---|---|
| 🛡️ | AWS WAF | ALBにアタッチしてWeb攻撃を防ぐ |
| 📜 | ACM | ALBにアタッチして無料のSSL証明書を管理・自動更新する |
| ⚖️ | NLB | L4レベルの負荷分散。WAFは付かない点に注意 |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: ネットワークセキュリティ、WAFの学習時
- 関連ノート候補:
AWS_セキュア設計_WAF,AWS_SAA_ACM
8. HTMLファイル名:
AWS_セキュア設計_ALB.html