1
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

AWSネットワークのGateway 11種類を整理する Internet・NAT・VPN・Transit・Direct Connect

1
Last updated at Posted at 2026-09-11

AWSネットワークのGateway 11種類を整理する Internet・NAT・VPN・Transit・Direct Connectのアイキャッチ

はじめに

AWSの構成図には、Internet Gateway、NAT Gateway、Transit Gateway、virtual private gatewayなど、Gatewayを含む名前が数多く登場します。

名前が似ていても、Internet接続、送信元NAT、Site-to-Site VPN、複数VPCの中継、専用線、Outposts、Wavelength、VPC Lattice、traffic inspectionでは役割が異なります。

この記事では、VPC・hybrid network・edge networkの経路に関係するGatewayを11種類に整理します。

「Gatewayは公式に11種類」という意味ではありません。AWSにはGatewayという語を含む別領域のserviceもあります。この記事では、2026-09-10時点でAWSのnetwork trafficの経路・接続点として混同しやすい11のresourceまたはserviceを対象にしています。

この記事でわかること

  • そもそもGatewayとは何か、ルーターやルートテーブルとどう違うか
  • AWS networkで混同しやすいGateway 11種類の役割
  • Internet Gateway、NAT Gateway、egress-only Internet Gatewayの違い
  • virtual private gatewayとcustomer gatewayの違い
  • Transit GatewayとDirect Connect gatewayの位置づけ
  • Local、Carrier、Resource、Gateway Load Balancerを使う場面
  • Gateway VPC endpointを別記事に分ける理由

そもそもGateway(ゲートウェイ)とは

Gatewayは「門・出入口」という意味です。ネットワークでは、 別のネットワークやシステムへ通信を受け渡す出入口 と考えるとイメージしやすくなります。

会社の敷地と「門」にたとえると

VPCを会社の敷地、インターネットを外の道路にたとえてみます。Internet Gatewayは、敷地と外をつなぐ門に相当します。

ただし、門を用意するだけでは通信できません。「どの門へ向かうか」という道順と、「その通信を通してよいか」という許可も必要です。

たとえ AWSで対応するもの 役割
敷地と外をつなぐ門 Internet Gateway VPCとインターネットの接続を担う
行き先ごとの道案内 ルートテーブル 宛先に応じて通信の送り先を決める
通行を許可・拒否するルール Security GroupやNetwork ACL 対象リソースやサブネットの通信を制御する

この表は理解のためのたとえです。実際にはIPアドレスなどの設定も必要になります。AWSのルートテーブルは、宛先と転送先を組み合わせたルールで経路を制御します。

AWSでは「何と何をつなぐか」で種類が変わる

Gatewayの接続先はインターネットだけではありません。

  • Internet Gateway: VPCとインターネットをつなぐ出入口
  • Virtual Private Gateway: 自社のネットワークとVPCをVPNでつなぐときの、AWS側の接続口
  • Transit Gateway: 複数のVPCや自社ネットワークをまとめてつなぐ中継拠点

NAT Gatewayのように、通過する通信の送信元アドレスを変換するものもあります。変換・暗号化・通信検査などの機能は種類ごとに異なり、すべてのGatewayが同じ処理をするわけではありません。

ルーターやデフォルトゲートウェイとの関係

ルーターは、宛先に応じてパケット(通信するデータのまとまり)を転送する機器や機能です。「ルーター」が転送の仕組みに着目した言葉なのに対し、「Gateway」は別のネットワークなどへの出入口という役割に着目した言葉です。1台のルーターがGatewayの役割を担うこともあります。

PCの設定で見る「デフォルトゲートウェイ」は、より具体的な経路がない宛先へ通信を送るときの、既定の転送先です。家庭ではWi-Fiルーターなどがその役割を担います。経路が分からない宛先に既定のGatewayを選ぶ考え方は、RFC 1122のGateway Selectionでも説明されています。

AWSのVPCには組み込みのルーターがあり、ルートテーブルで通信の転送先を制御します。Internet Gatewayは、その先でインターネットとの接続を担います。

また、AWSの名称には、実際の通信を転送する機能だけでなく、相手側機器の情報を登録するCustomer Gatewayや、経路情報を仲介するDirect Connect Gatewayも含まれます。まず「接続のための出入口」という基本イメージを持ち、そのうえで各Gatewayの役割を見ていきましょう。

先に結論

Gatewayは、名前ではなく「何と何の間にあり、どのtrafficを扱うか」で見分けます。

# 名称 主な役割 主な利用場所
1 Internet Gateway VPCとpublic internetのIPv4/IPv6通信 通常のRegion内VPC
2 Egress-only Internet Gateway VPCから開始するIPv6のinternet通信だけを許可 IPv6対応VPC
3 NAT Gateway 送信元addressを変換し、戻り通信を受ける private subnet、private network
4 Virtual Private Gateway Site-to-Site VPNのAWS側concentrator 1つのVPCを中心にしたhybrid接続
5 Customer Gateway on-premises側deviceをAWS上で表すresource Site-to-Site VPN
6 Transit Gateway VPC、VPN、Direct Connectなどを集約するtransit hub 多数VPC・hybrid network
7 Direct Connect Gateway Direct ConnectとVGW/TGWなどのBGP経路を仲介 専用線・複数Region/VPC
8 Local Gateway Outposts rackとon-premises networkを接続 AWS Outposts
9 Carrier Gateway Wavelength Zoneと通信事業者networkを接続 AWS Wavelength
10 Resource Gateway 共有するresourceがあるVPCへの入口 Amazon VPC Lattice
11 Gateway Load Balancer 仮想applianceへの透過的なnetwork gatewayとload balancing Firewall、IDS/IPS、traffic inspection

Gateway VPC endpointは名称にGatewayを含みますが、公式のVpcEndpointTypeの1つです。VPCエンドポイント5種類の記事で扱います。

最初に見る全体像

通常のVPC・hybrid接続

Edge・resource共有・traffic inspection

Route tableのtargetになるもの・ならないもの

構成図を読むときは、VPC route tableに直接現れるかを見ると区別しやすくなります。

名称 代表的なID VPC route tableとの関係
Internet Gateway igw-... 0.0.0.0/0::/0などのtargetにできる
Egress-only Internet Gateway eigw-... IPv6 routeのtargetにできる
NAT Gateway nat-... private subnet側routeのtargetにできる
Virtual Private Gateway vgw-... VPN/DX向けrouteのtargetまたはroute propagationに関係する
Customer Gateway cgw-... deviceの表現であり、VPC route tableのtargetではない
Transit Gateway tgw-... VPC route tableのtargetになり、TGW側にもroute tableがある
Direct Connect Gateway UUID形式のID VPC route tableの直接targetではなく、VGW/TGWなどとassociationする
Local Gateway lgw-... Outposts subnetとlocal gateway route tableの経路に関係する
Carrier Gateway cagw-... Wavelength subnetのroute targetにできる
Resource Gateway Resource Gateway ID resource提供側の入口で、通常のVPC route targetとして選ぶものではない
Gateway Load Balancer Load Balancer ARN 利用側routeではGWLB本体ではなくGWLB endpointのvpce-...をtargetにする

Direct Connect GatewayのIDは、他のGatewayに見られる接頭辞付きIDとは異なり、AWS CLIの公式例ではUUID形式です。最終的な判断はresource typeとrouteのtarget typeで行ってください。

1. Internet Gateway

Internet GatewayはVPCへattachし、VPCとinternetの通信を可能にする高可用なcomponentです。IPv4とIPv6を扱います。以下はAWS公式のInternet Gatewayの説明をもとにした整理です。

subnetがpublic subnetになるには、route tableにInternet Gateway向けのrouteが必要です。ただし、routeだけでは足りません。

  • IPv4通信ではresourceにpublic IPv4 addressまたはElastic IP addressが必要
  • IPv6通信ではVPC、subnet、resourceにIPv6 address設定が必要
  • Security GroupとNetwork ACLでも通信を許可する
  • IPv4ではInternet Gatewayがresourceのprivate IPv4とpublic IPv4の1対1 NATを論理的に行う

Internet Gateway自体の追加料金はありませんが、data transferなどの料金は別に確認します。

2. Egress-only Internet Gateway

Egress-only Internet GatewayはIPv6専用です。VPC内のinstanceから開始したinternet通信とそのresponseを通し、internet側から新しいIPv6 connectionを開始することを防ぎます。

IPv4のoutbound only通信には使えません。IPv4ではNAT Gatewayなどを検討します。

比較 Internet Gateway Egress-only Internet Gateway
IP version IPv4、IPv6 IPv6のみ
internet側からの新規接続 routeとsecurity設定により可能 不可
代表route 0.0.0.0/0::/0 ::/0
Gateway自体の追加料金 なし なし

3. NAT Gateway

NAT Gatewayは送信元addressを変換し、VPC内から開始したconnectionのresponseを戻します。NAT Gateway自体へSecurity Groupは関連付けられません。

PublicとPrivate

Connectivity type 主な用途 internet接続
Public NAT Gateway private subnetからpublic IPv4 destinationへ送信 Internet Gatewayとの組み合わせで可能
Private NAT Gateway Transit Gatewayやvirtual private gateway経由のprivate network通信 Internet Gatewayへrouteしても不可

NAT GatewayはIPv4だけでなく、DNS64と組み合わせたNAT64にも対応します。

ZonalとRegional

Availability mode 主な特徴
Zonal NAT Gateway 特定AZ・subnetに作成。高可用性とzonal affinityのためAZごとの配置を検討
Regional NAT Gateway workloadに応じてAZへ展開・縮小。単一NAT IDを使い、public subnetが不要

Regional NAT Gatewayの公式仕様では、private NATをサポートしません。private NATが必要ならZonal NAT Gatewayを使います。また、Regional NAT Gatewayが新しいAZへ展開するまで最大60分かかる場合があり、その間は既存AZでcross-zone処理されます。

4. Virtual Private Gateway

Virtual Private Gatewayは、Site-to-Site VPN connectionのAWS側VPN concentratorです。VPCへattachし、1つのVPCを中心にon-premises networkと接続するときに使います。以下のVGW・Customer Gatewayの説明はAWS Site-to-Site VPNの公式資料に基づきます。

  • AWS側のASNを持つ
  • Site-to-Site VPNのAWS側targetになる
  • Direct Connect gatewayとassociationできる
  • Site-to-Site VPNのIPv6が必要な場合は、VGWではなくTransit GatewayまたはCloud WANを検討する

virtual private gatewayvirtual gatewayは同じとは限りません。他serviceの似た名前を省略せず、VGWvpn-gatewayvgw-...などの文脈を確認します。

5. Customer Gateway

Customer Gatewayには、deviceとAWS resourceの2つがあります。

用語 意味
Customer gateway device on-premises側にある物理routerまたはsoftware appliance
Customer gateway そのdeviceの情報をAWS上で表すresource

Site-to-Site VPN connectionは、AWS側のVirtual Private Gateway、Transit Gateway、またはCloud WANへの接続と、on-premises側のCustomer gateway deviceの間に2本のVPN tunnelを提供します。

Customer GatewayはVPC route tableのtargetではありません。VPN connectionを作るための相手側情報として使います。

6. Transit Gateway

Transit Gatewayは、VPCとon-premises networkを相互接続するtransit hubです。VPC、VPN、Direct Connect gateway、別のTransit Gatewayとのpeeringなどをattachmentとして集約します。

VPC route tableだけでなく、Transit Gateway route tableのassociation、propagation、static routeを設計します。接続数が増えたときに便利ですが、「attachすればすべて相互通信できる」とは限りません。

料金はattachmentの時間と処理data量などを確認します。

7. Direct Connect Gateway

Direct Connect Gatewayは、Direct ConnectとVirtual Private Gateway、Transit Gateway、AWS Cloud WAN core networkを関連付けるglobal resourceです。

AWS公式では、data traffic pathの外側で動く分散BGP route reflectorとして説明されています。専用線そのものでも、VPC route tableの直接targetでもありません。

  • 複数RegionのVPCへDirect Connect connectionを利用できる
  • private virtual interfaceではVGW、transit virtual interfaceではTGWとの構成を使い分ける
  • association、allowed prefix、BGP routeを設計する

8. Local Gateway

Local GatewayはAWS Outposts rackの中核componentで、Outpost subnetとon-premises networkを接続します。AWSがOutposts rackのinstallation時に作成します。

Local gateway route table、VPC association、VIF groupを使って経路を構成します。対象documentではIPv4のみをサポートし、IPv6はサポートしません。

通常Region内だけで完結するVPCでは使いません。

9. Carrier Gateway

Carrier Gatewayは、Wavelength Zoneと通信事業者network、4G/LTE・5G device、対応するinternet接続をつなぎます。

  • Wavelength ZoneのsubnetがあるVPCで利用する
  • IPv4 trafficを扱う
  • Wavelength instanceのIP addressとCarrier IP addressのNATを行う
  • Wavelength subnetのroute tableでtargetにする

通常のAvailability Zoneのinternet出口としてInternet Gatewayの代わりに使うものではありません。

10. Resource Gateway

Resource GatewayはVPC Latticeで、共有するresourceが存在するVPCへtrafficを受け入れるpointです。複数AZにまたがる構成を取れます。利用側endpointと提供側Resource Gatewayは少なくとも1つのAZが重なる必要があるため、利用するAZを合わせて設計します。

提供側ではresource configurationをResource Gatewayへ関連付けます。利用側はResource endpointまたはService-network endpointなどから接続します。

Resource GatewayResource endpointは別resourceです。

主なresource
resource提供側VPC Resource Gateway、resource configuration
resource利用側VPC Resource endpointまたはService-network endpoint

11. Gateway Load Balancer

Gateway Load Balancerは、transparent network gatewayとload balancingを組み合わせ、Firewall、IDS/IPS、deep packet inspectionなどのvirtual applianceをdeploy・scaleするserviceです。OSI layer 3で動作します。

利用側VPCでは、Gateway Load Balancer本体へ直接routeするのではなく、AWS PrivateLinkのGateway Load Balancer endpointへtrafficをrouteします。

ここでも次の2つを分けます。

  • Gateway Load Balancer: appliance側でtrafficを分散するload balancer
  • Gateway Load Balancer endpoint: 利用側VPCに作るVpcEndpointType=GatewayLoadBalancerのendpoint

Gateway VPC endpointは別記事で扱う

Gateway VPC endpointはS3とDynamoDBへroute table経由で接続するVPC endpointです。Internet GatewayやNAT Gatewayのような汎用network gatewayではなく、AWS::EC2::VPCEndpointの5種類の1つです。

VPC endpointのGateway、Interface、GatewayLoadBalancer、Resource、ServiceNetworkは、VPCエンドポイント専用記事で比較します。

名前にGatewayを含むが別領域のservice

AWS全体では、network route以外にもGatewayという名前があります。次はこの記事の11種類に数えません。

名称 主な領域 この記事と分ける理由
Amazon API Gateway HTTP、REST、WebSocket API application layerのAPI公開・管理service
AWS Storage Gateway hybrid storage on-premises環境とAWS storageを接続するstorage service
AWS Backup Gateway VMware backup VMware workloadをAWS Backupへ接続
AWS IoT Core Device Gateway IoT messaging deviceとAWS IoT間の安全な通信。message routingはMessage brokerの役割
AWS IoT SiteWise Edge gateway industrial IoT industrial dataの収集・edge processing
AWS Elemental MediaConnect Gateway live video transport on-premisesとAWS間のvideo transport
Amazon Bedrock AgentCore Gateway generative AI agents APIやtoolなどへのagentのアクセスを管理するservice
AWS App Mesh virtual gateway service mesh service meshのingress。App Meshは2026-09-30にサポート終了予定

新serviceは増えるため、「Gatewayという文字がある」だけでnetwork routeの選択肢へ混ぜないことが重要です。

実務での選び方

要件 先に確認するGateway
Public subnetのresourceをinternetと通信させる Internet Gateway
IPv6でVPC側からだけinternetへ出る Egress-only Internet Gateway
Private subnetからpublic IPv4 destinationへ出る Public NAT Gateway + Internet Gateway
Private network間でsource NATする Zonal Private NAT Gateway + TGW/VGW
1 VPCとon-premisesをIPsec VPNでつなぐ VGW + Customer Gateway
多数VPC・VPNをhubで集約する Transit Gateway
Direct Connectを複数VPC・Regionへ展開する Direct Connect Gateway + VGW/TGW
Outpostsとlocal networkをつなぐ Local Gateway
Wavelengthとcarrier networkをつなぐ Carrier Gateway
VPC Latticeでprivate resourceを共有する Resource Gateway + Resource/Service-network endpoint
Firewallなどのvirtual applianceへtrafficを通す Gateway Load Balancer + GWLB endpoint

実務チェックリスト

  • 接続元と接続先を図にした
  • IPv4とIPv6を分けた
  • Internet、private network、VPN、Direct Connectのどれかを決めた
  • Route tableで直接targetになるresourceか確認した
  • VGWとCustomer GatewayのAWS側・on-premises側を区別した
  • TGW側route tableのassociationとpropagationを確認した
  • Zonal/Regional、Public/Private NATの軸を混同していない
  • Resource GatewayとResource endpointを区別した
  • GWLB本体とGWLB endpointを区別した
  • 時間料金、attachment料金、data processing、data transferを分けて見積もった

参考・確認先

関連記事

まとめ

  • AWS networkのGatewayは、接続先とtrafficの役割で見分ける
  • Internet、Egress-only Internet、NATはinternet接続でも役割とIP versionが異なる
  • Virtual Private GatewayはAWS側、Customer Gatewayはon-premises deviceを表すAWS resource
  • Transit Gatewayはhub、Direct Connect GatewayはDirect ConnectのBGP経路を仲介するglobal resource
  • Local、Carrier、Resource、Gateway Load Balancerは配置場所と目的が限定される
  • Gateway VPC endpointはGateway service一覧へ混ぜず、VPC endpointの5種類として扱う

おわりに

Gatewayは名前を暗記するより、接続元、接続先、IP version、route tableのtarget、課金軸を並べると理解しやすくなります。
Wealthy Designでは、複雑なAWS networkでも役割と責任範囲を切り分けて説明できるengineerを大切にしています。

会社の取り組みは、会社サイトにまとめています。

1
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
1
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?