第5章 · ネットワークの管理と運用·v2.1.0·更新 2026/6/14·読了目安 約11分
変更要約: in-scope サービス網羅: 運用/通知/ガバナンス(EventBridge/SNS/SQS/Health Dashboard/Trusted Advisor/Well-Architected/Management Console/Control Tower)を追加
5.3接続のトラブルシューティングと最適化
この節の要点
切り分けて直す——ルートテーブル、セキュリティグループ(ステートフル)、NACL(ステートレス)、MTU/ジャンボフレーム、非対称ルーティング——を理解します。体系的に原因を特定します。
「つながらない」ときは体系的に切り分けます。ルート → セキュリティグループ → NACL の順に確認し、フローログの REJECT で裏取りします。
5.3.1切り分けの順序
- ルートテーブル:宛先へのルートが存在するか(IGW/NAT/TGW/ピアリング/エンドポイント)。
- セキュリティグループ:ステートフル。インバウンドで許可すれば戻り通信は自動許可。
- NACL:ステートレス。インバウンドとアウトバウンドの両方を明示的に許可する必要がある。
- MTU/非対称ルーティング:大きなパケットはジャンボフレーム/MTU に注意、行きと戻りで経路が異なると遮断されることがある。
試験ポイント
「SG はステートフル(戻りは自動許可)」「NACL はステートレス(双方向で許可・エフェメラルポート注意)」「まずルート→SG→NACL の順で切り分け」「正確な遮断箇所=Reachability Analyzer」 は ANS-C01 で頻出です。NACL でエフェメラルポートの戻りを塞いでいる、が定番の原因です。

