・・・AWSアカウント内に構築できる、論理的に分離された仮想ネットワーク。
・サービスのジャンル:ネットワーキング
・特徴:
- 複数のアベイラビリティーゾーン(物理的に独立したデータセンター)にまたがって作成できる
・使用用途:
- AWSリソースを配置するネットワーク基盤の構築
- パブリックに公開するリソースと、非公開のリソースをネットワークレベルで分離する
- オンプレミス環境とAWS環境を、VPNやDirect Connectで接続する際の受け口
Amazon VPC の機能
仮想プライベートクラウド (VPC)
・・・仮想ネットワーク。
- 作成後、サブネットを追加できる
サブネット
・・・VPCのIPアドレスの範囲。1つのアベイラビリティーゾーンに存在する必要がある。
- サブネットを追加した後、VPC内でAWSリソースをデプロイできる
サブネットの種類
| 種類 | 説明 |
|---|---|
| パブリックサブネット | インターネットゲートウェイへのルートを持ち、インターネットと直接通信できるサブネット |
| プライベートサブネット | インターネットゲートウェイへの直接のルートを持たない、外部から隔離されたサブネット |
IPアドレス指定
- IPv4とIPv6の両方を、VPCおよびサブネットに割り当てられる
ルーティング
- ルートテーブルを使って、サブネットやゲートウェイからのネットワークトラフィックの転送先を指定する
ルートテーブル
・・・VPCからのネットワークトラフィックの経路を決めるために使用される、一連のルールの集まり。
- 各ルートは、送信先(CIDRブロックまたはプレフィックスリスト)とターゲット(インターネットゲートウェイ、NATゲートウェイ、VPCピアリング接続、VPN接続など)を指定する
- サブネットを特定のルートテーブルに明示的に関連付けられる。それ以外の場合、サブネットはメインルートテーブルに暗黙的に関連付けられる
ゲートウェイ
・・・VPC を別のネットワークに接続する
ゲートウェイの種類
| ゲートウェイ | 概要 |
|---|---|
| インターネットゲートウェイ(IGW) | VPC内のリソースが、インターネットと双方向に通信するための出入り口。1つのVPCに1つだけアタッチできる |
| NATゲートウェイ | プライベートサブネット内のインスタンスが、VPC外のサービスに接続できるようにする(外部サービス側からの接続開始はできない)。パブリックNATゲートウェイ(一般的なインターネットへの発信用)とプライベートNATゲートウェイ(他のVPCやオンプレミスとの通信用)の2つの接続タイプがある |
| 仮想プライベートゲートウェイ(VGW) | Site-to-Site VPN接続の、Amazon側にあるVPNコンセントレータ。VPCにアタッチして、オンプレミスネットワークとVPN接続する |
| カスタマーゲートウェイ | オンプレミス側(お客様側)に設置される、VPN接続のもう一方の終端。物理デバイスまたはソフトウェアアプリケーションとして表現される |
| Transit Gateway(トランジットゲートウェイ) | 複数のVPCやオンプレミスネットワークを相互接続するための、中継ハブとなるゲートウェイ。VPC、VPN接続、Direct Connect接続間のトラフィックをルーティングできる |
| Egress-Only Internet Gateway | IPv6専用の、アウトバウンド(発信)のみを許可するゲートウェイ。NATゲートウェイのIPv6版のような位置づけ |
| VPCエンドポイント(ゲートウェイ型) | インターネットゲートウェイやNATを経由せず、プライベートにS3やDynamoDBなどのAWSサービスへ接続できる出入り口 |
エンドポイント
・・・VPC内のリソースが、インターネットを経由せずに、VPC外のAWSサービスと通信するための仕組み。インターネットゲートウェイやNATゲートウェイを経由する方法の代わりとして使われる。
ピアリング接続
・・・2つのVPC内のリソース間でトラフィックをルーティングできる仕組み
トラフィックのミラーリング
- ネットワークインターフェイスからネットワークトラフィックをコピーし、それらをセキュリティおよびモニタリングのアプライアンスに送信することで、ディープパケットインスペクションを行える
VPC フローログ
- フローログは、VPCのネットワークインターフェイスに出入りするIPトラフィックに関する情報をキャプチャする
VPN 接続
- AWS Virtual Private Network(Site-to-Site VPN)を使用して、VPCをオンプレミスネットワークに接続できる
デフォルトVPC
- AWSアカウントを作成すると、各リージョンにデフォルトVPCがあらかじめ用意されている
- ユーザーが独自に作成するVPCは、「デフォルト以外のVPC」と呼ばれる
セキュリティ機能
VPC内のアクセス制御には、以下の2つの仕組みを組み合わせて使う。
- セキュリティグループ:インスタンス単位のファイアウォール
- ネットワークACL:サブネット単位のファイアウォール
AWS Direct Connect
・・・オンプレミスネットワークから、1つ以上のVPCへ接続できるサービス。ネットワークコストを削減し、帯域幅のスループットを向上させ、インターネット経由の接続より一貫したネットワーク品質を提供する。
- プライベート仮想インターフェイス(プライベートVIF):Direct Connect接続の中で、Amazon VPCリソースと直接プライベート接続するための仮想インターフェイス。1つのプライベートVIFは、基本的に1つのVPCに対応する
- Direct Connectゲートウェイ:1つのプライベートVIF(またはトランジットVIF)から、複数のVPC(異なるリージョン・異なるAWSアカウントのVPCも含む)へまとめて接続できるようにする、グローバルなリソース
- トランジット仮想インターフェイス(トランジットVIF):VPCに直接つなぐのではなく、AWS Transit Gateway経由で複数のVPCへ接続する
参考
- Amazon VPC とは
- Amazon VPC の仕組み
- ルートテーブルを設定する
- 【AWS VPC】ソリューションアーキテクト アソシエイト(SAA)徹底対策
- NAT ゲートウェイ
- AWS Site-to-Site VPN の仕組み
- Amazon VPC の AWS Transit Gateway とは
- VPC ピアリング接続の仕組み
- トラフィックミラーリングとは
- VPC フローログを使用した IP トラフィックのログ記録
- デフォルト VPC
- VPC エンドポイント
- Amazon EC2 インスタンス用のセキュリティグループの作成
- セキュリティグループのルール
- AWS Direct Connect とは
- AWS Direct Connect 仮想インターフェイス
- AWS Direct Connect ゲートウェイ
- AWS Direct Connect(Amazon VPC の接続オプション)