中級・異常系 Pro-lite対象・登録不要

Security GroupのHTTPS許可漏れ

Load Balancerまで経路は成立していますが、Security GroupのTCP/443許可元CIDRにClient IPが一致せず、SYNが無応答で破棄される状態です。

結果
SG REJECT / SYN timeout
主なプロトコル
TCP / Security Group / VPC Flow Logs / Load Balancer
停止または分岐地点
Load Balancer到達後、Security Groupの許可元CIDR不一致でSYNをDrop

最初に確認する証跡

  • Security Groupのinbound TCP/443と許可元CIDR
  • VPC Flow LogsのREJECTと送受信IP・port
  • Load Balancer access log未記録とtarget転送0件

正常系との違い

正常系はSYN/ACKとACKを交換してESTABLISHEDへ進みます。Security Groupはstatefulなので許可済み通信の応答ruleは不要で、この障害はinbound許可元の不一致で停止します。

このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。

パケットの動きで確認する