上級・異常系 Pro-lite対象・登録不要

VPC Endpoint Security GroupのHTTPS許可漏れ

Private DNSとVPC local routeは正常ですが、Endpoint ENIのSecurity GroupがApplicationのsg-appを許可せず、TCP/443を無応答でDropする状態です。

結果
Endpoint SG REJECT / Connect timeout
主なプロトコル
DNS / Interface VPC Endpoint / Security Group / TCP
停止または分岐地点
Private DNSとVPC local routeは正常でも、Interface VPC Endpoint ENIのSecurity GroupがApplicationを許可せずTCP/443で停止する流れを追います。

最初に確認する証跡

  • 標準hostnameが返すEndpoint ENIのprivate IP
  • Endpoint Security GroupのTCP/443許可元とApplication SG
  • Endpoint ENI Flow LogsのREJECT、CloudTrail API記録0件、policy未評価

正常系との違い

SG修正後はEndpoint ENI Flow LogsがACCEPTとなり、TCP ESTABLISHEDとTLS ClientHelloへ進みます。Private DNS無効ではEndpoint ENIのFlow Logs自体が0件です。

このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。

パケットの動きで確認する