上級・異常系 Pro-lite対象・登録不要
VPC Endpoint Security GroupのHTTPS許可漏れ
Private DNSとVPC local routeは正常ですが、Endpoint ENIのSecurity GroupがApplicationのsg-appを許可せず、TCP/443を無応答でDropする状態です。
- 結果
- Endpoint SG REJECT / Connect timeout
- 主なプロトコル
- DNS / Interface VPC Endpoint / Security Group / TCP
- 停止または分岐地点
- Private DNSとVPC local routeは正常でも、Interface VPC Endpoint ENIのSecurity GroupがApplicationを許可せずTCP/443で停止する流れを追います。
最初に確認する証跡
- 標準hostnameが返すEndpoint ENIのprivate IP
- Endpoint Security GroupのTCP/443許可元とApplication SG
- Endpoint ENI Flow LogsのREJECT、CloudTrail API記録0件、policy未評価
正常系との違い
SG修正後はEndpoint ENI Flow LogsがACCEPTとなり、TCP ESTABLISHEDとTLS ClientHelloへ進みます。Private DNS無効ではEndpoint ENIのFlow Logs自体が0件です。
このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。
パケットの動きで確認する