はじめに
AWSの構成図には、Internet Gateway、NAT Gateway、Transit Gateway、virtual private gatewayなど、Gatewayを含む名前が数多く登場します。
名前が似ていても、Internet接続、送信元NAT、Site-to-Site VPN、複数VPCの中継、専用線、Outposts、Wavelength、VPC Lattice、traffic inspectionでは役割が異なります。
この記事では、VPC・hybrid network・edge networkの経路に関係するGatewayを11種類に整理します。
「Gatewayは公式に11種類」という意味ではありません。AWSにはGatewayという語を含む別領域のserviceもあります。この記事では、2026-09-10時点でAWSのnetwork trafficの経路・接続点として混同しやすい11のresourceまたはserviceを対象にしています。
この記事でわかること
- そもそもGatewayとは何か、ルーターやルートテーブルとどう違うか
- AWS networkで混同しやすいGateway 11種類の役割
- Internet Gateway、NAT Gateway、egress-only Internet Gatewayの違い
- virtual private gatewayとcustomer gatewayの違い
- Transit GatewayとDirect Connect gatewayの位置づけ
- Local、Carrier、Resource、Gateway Load Balancerを使う場面
- Gateway VPC endpointを別記事に分ける理由
そもそもGateway(ゲートウェイ)とは
Gatewayは「門・出入口」という意味です。ネットワークでは、 別のネットワークやシステムへ通信を受け渡す出入口 と考えるとイメージしやすくなります。
会社の敷地と「門」にたとえると
VPCを会社の敷地、インターネットを外の道路にたとえてみます。Internet Gatewayは、敷地と外をつなぐ門に相当します。
ただし、門を用意するだけでは通信できません。「どの門へ向かうか」という道順と、「その通信を通してよいか」という許可も必要です。
| たとえ | AWSで対応するもの | 役割 |
|---|---|---|
| 敷地と外をつなぐ門 | Internet Gateway | VPCとインターネットの接続を担う |
| 行き先ごとの道案内 | ルートテーブル | 宛先に応じて通信の送り先を決める |
| 通行を許可・拒否するルール | Security GroupやNetwork ACL | 対象リソースやサブネットの通信を制御する |
この表は理解のためのたとえです。実際にはIPアドレスなどの設定も必要になります。AWSのルートテーブルは、宛先と転送先を組み合わせたルールで経路を制御します。
AWSでは「何と何をつなぐか」で種類が変わる
Gatewayの接続先はインターネットだけではありません。
- Internet Gateway: VPCとインターネットをつなぐ出入口
- Virtual Private Gateway: 自社のネットワークとVPCをVPNでつなぐときの、AWS側の接続口
- Transit Gateway: 複数のVPCや自社ネットワークをまとめてつなぐ中継拠点
NAT Gatewayのように、通過する通信の送信元アドレスを変換するものもあります。変換・暗号化・通信検査などの機能は種類ごとに異なり、すべてのGatewayが同じ処理をするわけではありません。
ルーターやデフォルトゲートウェイとの関係
ルーターは、宛先に応じてパケット(通信するデータのまとまり)を転送する機器や機能です。「ルーター」が転送の仕組みに着目した言葉なのに対し、「Gateway」は別のネットワークなどへの出入口という役割に着目した言葉です。1台のルーターがGatewayの役割を担うこともあります。
PCの設定で見る「デフォルトゲートウェイ」は、より具体的な経路がない宛先へ通信を送るときの、既定の転送先です。家庭ではWi-Fiルーターなどがその役割を担います。経路が分からない宛先に既定のGatewayを選ぶ考え方は、RFC 1122のGateway Selectionでも説明されています。
AWSのVPCには組み込みのルーターがあり、ルートテーブルで通信の転送先を制御します。Internet Gatewayは、その先でインターネットとの接続を担います。
また、AWSの名称には、実際の通信を転送する機能だけでなく、相手側機器の情報を登録するCustomer Gatewayや、経路情報を仲介するDirect Connect Gatewayも含まれます。まず「接続のための出入口」という基本イメージを持ち、そのうえで各Gatewayの役割を見ていきましょう。
先に結論
Gatewayは、名前ではなく「何と何の間にあり、どのtrafficを扱うか」で見分けます。
| # | 名称 | 主な役割 | 主な利用場所 |
|---|---|---|---|
| 1 | Internet Gateway | VPCとpublic internetのIPv4/IPv6通信 | 通常のRegion内VPC |
| 2 | Egress-only Internet Gateway | VPCから開始するIPv6のinternet通信だけを許可 | IPv6対応VPC |
| 3 | NAT Gateway | 送信元addressを変換し、戻り通信を受ける | private subnet、private network |
| 4 | Virtual Private Gateway | Site-to-Site VPNのAWS側concentrator | 1つのVPCを中心にしたhybrid接続 |
| 5 | Customer Gateway | on-premises側deviceをAWS上で表すresource | Site-to-Site VPN |
| 6 | Transit Gateway | VPC、VPN、Direct Connectなどを集約するtransit hub | 多数VPC・hybrid network |
| 7 | Direct Connect Gateway | Direct ConnectとVGW/TGWなどのBGP経路を仲介 | 専用線・複数Region/VPC |
| 8 | Local Gateway | Outposts rackとon-premises networkを接続 | AWS Outposts |
| 9 | Carrier Gateway | Wavelength Zoneと通信事業者networkを接続 | AWS Wavelength |
| 10 | Resource Gateway | 共有するresourceがあるVPCへの入口 | Amazon VPC Lattice |
| 11 | Gateway Load Balancer | 仮想applianceへの透過的なnetwork gatewayとload balancing | Firewall、IDS/IPS、traffic inspection |
Gateway VPC endpointは名称にGatewayを含みますが、公式のVpcEndpointTypeの1つです。VPCエンドポイント5種類の記事で扱います。
最初に見る全体像
通常のVPC・hybrid接続
Edge・resource共有・traffic inspection
Route tableのtargetになるもの・ならないもの
構成図を読むときは、VPC route tableに直接現れるかを見ると区別しやすくなります。
| 名称 | 代表的なID | VPC route tableとの関係 |
|---|---|---|
| Internet Gateway | igw-... |
0.0.0.0/0や::/0などのtargetにできる |
| Egress-only Internet Gateway | eigw-... |
IPv6 routeのtargetにできる |
| NAT Gateway | nat-... |
private subnet側routeのtargetにできる |
| Virtual Private Gateway | vgw-... |
VPN/DX向けrouteのtargetまたはroute propagationに関係する |
| Customer Gateway | cgw-... |
deviceの表現であり、VPC route tableのtargetではない |
| Transit Gateway | tgw-... |
VPC route tableのtargetになり、TGW側にもroute tableがある |
| Direct Connect Gateway | UUID形式のID | VPC route tableの直接targetではなく、VGW/TGWなどとassociationする |
| Local Gateway | lgw-... |
Outposts subnetとlocal gateway route tableの経路に関係する |
| Carrier Gateway | cagw-... |
Wavelength subnetのroute targetにできる |
| Resource Gateway | Resource Gateway ID | resource提供側の入口で、通常のVPC route targetとして選ぶものではない |
| Gateway Load Balancer | Load Balancer ARN | 利用側routeではGWLB本体ではなくGWLB endpointのvpce-...をtargetにする |
Direct Connect GatewayのIDは、他のGatewayに見られる接頭辞付きIDとは異なり、AWS CLIの公式例ではUUID形式です。最終的な判断はresource typeとrouteのtarget typeで行ってください。
1. Internet Gateway
Internet GatewayはVPCへattachし、VPCとinternetの通信を可能にする高可用なcomponentです。IPv4とIPv6を扱います。以下はAWS公式のInternet Gatewayの説明をもとにした整理です。
subnetがpublic subnetになるには、route tableにInternet Gateway向けのrouteが必要です。ただし、routeだけでは足りません。
- IPv4通信ではresourceにpublic IPv4 addressまたはElastic IP addressが必要
- IPv6通信ではVPC、subnet、resourceにIPv6 address設定が必要
- Security GroupとNetwork ACLでも通信を許可する
- IPv4ではInternet Gatewayがresourceのprivate IPv4とpublic IPv4の1対1 NATを論理的に行う
Internet Gateway自体の追加料金はありませんが、data transferなどの料金は別に確認します。
2. Egress-only Internet Gateway
Egress-only Internet GatewayはIPv6専用です。VPC内のinstanceから開始したinternet通信とそのresponseを通し、internet側から新しいIPv6 connectionを開始することを防ぎます。
IPv4のoutbound only通信には使えません。IPv4ではNAT Gatewayなどを検討します。
| 比較 | Internet Gateway | Egress-only Internet Gateway |
|---|---|---|
| IP version | IPv4、IPv6 | IPv6のみ |
| internet側からの新規接続 | routeとsecurity設定により可能 | 不可 |
| 代表route |
0.0.0.0/0、::/0
|
::/0 |
| Gateway自体の追加料金 | なし | なし |
3. NAT Gateway
NAT Gatewayは送信元addressを変換し、VPC内から開始したconnectionのresponseを戻します。NAT Gateway自体へSecurity Groupは関連付けられません。
PublicとPrivate
| Connectivity type | 主な用途 | internet接続 |
|---|---|---|
| Public NAT Gateway | private subnetからpublic IPv4 destinationへ送信 | Internet Gatewayとの組み合わせで可能 |
| Private NAT Gateway | Transit Gatewayやvirtual private gateway経由のprivate network通信 | Internet Gatewayへrouteしても不可 |
NAT GatewayはIPv4だけでなく、DNS64と組み合わせたNAT64にも対応します。
ZonalとRegional
| Availability mode | 主な特徴 |
|---|---|
| Zonal NAT Gateway | 特定AZ・subnetに作成。高可用性とzonal affinityのためAZごとの配置を検討 |
| Regional NAT Gateway | workloadに応じてAZへ展開・縮小。単一NAT IDを使い、public subnetが不要 |
Regional NAT Gatewayの公式仕様では、private NATをサポートしません。private NATが必要ならZonal NAT Gatewayを使います。また、Regional NAT Gatewayが新しいAZへ展開するまで最大60分かかる場合があり、その間は既存AZでcross-zone処理されます。
4. Virtual Private Gateway
Virtual Private Gatewayは、Site-to-Site VPN connectionのAWS側VPN concentratorです。VPCへattachし、1つのVPCを中心にon-premises networkと接続するときに使います。以下のVGW・Customer Gatewayの説明はAWS Site-to-Site VPNの公式資料に基づきます。
- AWS側のASNを持つ
- Site-to-Site VPNのAWS側targetになる
- Direct Connect gatewayとassociationできる
- Site-to-Site VPNのIPv6が必要な場合は、VGWではなくTransit GatewayまたはCloud WANを検討する
virtual private gatewayとvirtual gatewayは同じとは限りません。他serviceの似た名前を省略せず、VGW、vpn-gateway、vgw-...などの文脈を確認します。
5. Customer Gateway
Customer Gatewayには、deviceとAWS resourceの2つがあります。
| 用語 | 意味 |
|---|---|
| Customer gateway device | on-premises側にある物理routerまたはsoftware appliance |
| Customer gateway | そのdeviceの情報をAWS上で表すresource |
Site-to-Site VPN connectionは、AWS側のVirtual Private Gateway、Transit Gateway、またはCloud WANへの接続と、on-premises側のCustomer gateway deviceの間に2本のVPN tunnelを提供します。
Customer GatewayはVPC route tableのtargetではありません。VPN connectionを作るための相手側情報として使います。
6. Transit Gateway
Transit Gatewayは、VPCとon-premises networkを相互接続するtransit hubです。VPC、VPN、Direct Connect gateway、別のTransit Gatewayとのpeeringなどをattachmentとして集約します。
VPC route tableだけでなく、Transit Gateway route tableのassociation、propagation、static routeを設計します。接続数が増えたときに便利ですが、「attachすればすべて相互通信できる」とは限りません。
料金はattachmentの時間と処理data量などを確認します。
7. Direct Connect Gateway
Direct Connect Gatewayは、Direct ConnectとVirtual Private Gateway、Transit Gateway、AWS Cloud WAN core networkを関連付けるglobal resourceです。
AWS公式では、data traffic pathの外側で動く分散BGP route reflectorとして説明されています。専用線そのものでも、VPC route tableの直接targetでもありません。
- 複数RegionのVPCへDirect Connect connectionを利用できる
- private virtual interfaceではVGW、transit virtual interfaceではTGWとの構成を使い分ける
- association、allowed prefix、BGP routeを設計する
8. Local Gateway
Local GatewayはAWS Outposts rackの中核componentで、Outpost subnetとon-premises networkを接続します。AWSがOutposts rackのinstallation時に作成します。
Local gateway route table、VPC association、VIF groupを使って経路を構成します。対象documentではIPv4のみをサポートし、IPv6はサポートしません。
通常Region内だけで完結するVPCでは使いません。
9. Carrier Gateway
Carrier Gatewayは、Wavelength Zoneと通信事業者network、4G/LTE・5G device、対応するinternet接続をつなぎます。
- Wavelength ZoneのsubnetがあるVPCで利用する
- IPv4 trafficを扱う
- Wavelength instanceのIP addressとCarrier IP addressのNATを行う
- Wavelength subnetのroute tableでtargetにする
通常のAvailability Zoneのinternet出口としてInternet Gatewayの代わりに使うものではありません。
10. Resource Gateway
Resource GatewayはVPC Latticeで、共有するresourceが存在するVPCへtrafficを受け入れるpointです。複数AZにまたがる構成を取れます。利用側endpointと提供側Resource Gatewayは少なくとも1つのAZが重なる必要があるため、利用するAZを合わせて設計します。
提供側ではresource configurationをResource Gatewayへ関連付けます。利用側はResource endpointまたはService-network endpointなどから接続します。
Resource GatewayとResource endpointは別resourceです。
| 側 | 主なresource |
|---|---|
| resource提供側VPC | Resource Gateway、resource configuration |
| resource利用側VPC | Resource endpointまたはService-network endpoint |
11. Gateway Load Balancer
Gateway Load Balancerは、transparent network gatewayとload balancingを組み合わせ、Firewall、IDS/IPS、deep packet inspectionなどのvirtual applianceをdeploy・scaleするserviceです。OSI layer 3で動作します。
利用側VPCでは、Gateway Load Balancer本体へ直接routeするのではなく、AWS PrivateLinkのGateway Load Balancer endpointへtrafficをrouteします。
ここでも次の2つを分けます。
- Gateway Load Balancer: appliance側でtrafficを分散するload balancer
- Gateway Load Balancer endpoint: 利用側VPCに作る
VpcEndpointType=GatewayLoadBalancerのendpoint
Gateway VPC endpointは別記事で扱う
Gateway VPC endpointはS3とDynamoDBへroute table経由で接続するVPC endpointです。Internet GatewayやNAT Gatewayのような汎用network gatewayではなく、AWS::EC2::VPCEndpointの5種類の1つです。
VPC endpointのGateway、Interface、GatewayLoadBalancer、Resource、ServiceNetworkは、VPCエンドポイント専用記事で比較します。
名前にGatewayを含むが別領域のservice
AWS全体では、network route以外にもGatewayという名前があります。次はこの記事の11種類に数えません。
| 名称 | 主な領域 | この記事と分ける理由 |
|---|---|---|
| Amazon API Gateway | HTTP、REST、WebSocket API | application layerのAPI公開・管理service |
| AWS Storage Gateway | hybrid storage | on-premises環境とAWS storageを接続するstorage service |
| AWS Backup Gateway | VMware backup | VMware workloadをAWS Backupへ接続 |
| AWS IoT Core Device Gateway | IoT messaging | deviceとAWS IoT間の安全な通信。message routingはMessage brokerの役割 |
| AWS IoT SiteWise Edge gateway | industrial IoT | industrial dataの収集・edge processing |
| AWS Elemental MediaConnect Gateway | live video transport | on-premisesとAWS間のvideo transport |
| Amazon Bedrock AgentCore Gateway | generative AI agents | APIやtoolなどへのagentのアクセスを管理するservice |
| AWS App Mesh virtual gateway | service mesh | service meshのingress。App Meshは2026-09-30にサポート終了予定 |
新serviceは増えるため、「Gatewayという文字がある」だけでnetwork routeの選択肢へ混ぜないことが重要です。
実務での選び方
| 要件 | 先に確認するGateway |
|---|---|
| Public subnetのresourceをinternetと通信させる | Internet Gateway |
| IPv6でVPC側からだけinternetへ出る | Egress-only Internet Gateway |
| Private subnetからpublic IPv4 destinationへ出る | Public NAT Gateway + Internet Gateway |
| Private network間でsource NATする | Zonal Private NAT Gateway + TGW/VGW |
| 1 VPCとon-premisesをIPsec VPNでつなぐ | VGW + Customer Gateway |
| 多数VPC・VPNをhubで集約する | Transit Gateway |
| Direct Connectを複数VPC・Regionへ展開する | Direct Connect Gateway + VGW/TGW |
| Outpostsとlocal networkをつなぐ | Local Gateway |
| Wavelengthとcarrier networkをつなぐ | Carrier Gateway |
| VPC Latticeでprivate resourceを共有する | Resource Gateway + Resource/Service-network endpoint |
| Firewallなどのvirtual applianceへtrafficを通す | Gateway Load Balancer + GWLB endpoint |
実務チェックリスト
- 接続元と接続先を図にした
- IPv4とIPv6を分けた
- Internet、private network、VPN、Direct Connectのどれかを決めた
- Route tableで直接targetになるresourceか確認した
- VGWとCustomer GatewayのAWS側・on-premises側を区別した
- TGW側route tableのassociationとpropagationを確認した
- Zonal/Regional、Public/Private NATの軸を混同していない
- Resource GatewayとResource endpointを区別した
- GWLB本体とGWLB endpointを区別した
- 時間料金、attachment料金、data processing、data transferを分けて見積もった
参考・確認先
- Enable internet access for a VPC using an internet gateway
- Enable outbound IPv6 traffic using an egress-only internet gateway
- NAT gateway basics
- Regional NAT gateways for automatic multi-AZ expansion
- How AWS Site-to-Site VPN works
- What is AWS Transit Gateway for Amazon VPC?
- Direct Connect gateways
- Local gateways for your Outposts racks
- How AWS Wavelength works
- Resource gateways in VPC Lattice
- What is a Gateway Load Balancer?
- 仕様確認日: 2026-09-10
関連記事
- AWS VPCエンドポイント入門 5種類とPrivateLinkの関係を整理する
- AWSマルチVPC接続入門 Transit Gateway・VPN・VPC Peeringを比較する(今後公開予定)
- AWS VPC設計入門 CIDR・サブネット・ルートを最初に決める理由
まとめ
- AWS networkのGatewayは、接続先とtrafficの役割で見分ける
- Internet、Egress-only Internet、NATはinternet接続でも役割とIP versionが異なる
- Virtual Private GatewayはAWS側、Customer Gatewayはon-premises deviceを表すAWS resource
- Transit Gatewayはhub、Direct Connect GatewayはDirect ConnectのBGP経路を仲介するglobal resource
- Local、Carrier、Resource、Gateway Load Balancerは配置場所と目的が限定される
- Gateway VPC endpointはGateway service一覧へ混ぜず、VPC endpointの5種類として扱う
おわりに
Gatewayは名前を暗記するより、接続元、接続先、IP version、route tableのtarget、課金軸を並べると理解しやすくなります。
Wealthy Designでは、複雑なAWS networkでも役割と責任範囲を切り分けて説明できるengineerを大切にしています。
会社の取り組みは、会社サイトにまとめています。

