中級・異常系 Pro-lite対象・登録不要
Security GroupのHTTPS許可漏れ
Load Balancerまで経路は成立していますが、Security GroupのTCP/443許可元CIDRにClient IPが一致せず、SYNが無応答で破棄される状態です。
- 結果
- SG REJECT / SYN timeout
- 主なプロトコル
- TCP / Security Group / VPC Flow Logs / Load Balancer
- 停止または分岐地点
- Load Balancer到達後、Security Groupの許可元CIDR不一致でSYNをDrop
最初に確認する証跡
- Security Groupのinbound TCP/443と許可元CIDR
- VPC Flow LogsのREJECTと送受信IP・port
- Load Balancer access log未記録とtarget転送0件
正常系との違い
正常系はSYN/ACKとACKを交換してESTABLISHEDへ進みます。Security Groupはstatefulなので許可済み通信の応答ruleは不要で、この障害はinbound許可元の不一致で停止します。
このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。
パケットの動きで確認する