閉域ネットワークの検証用に AWS と自宅を VPN で接続し、さくらのクラウドとも自宅と VPN 接続したら、いつの間にかマルチクラウド間の閉域ネットワーク接続構成になっていました。せっかくなので、どのようにこの構成を作ったかを簡単にメモしておきます。
マルチクラウド閉域ネットワーク接続の構成図
自宅の VPN ルーター(YAMAHA RTX1210)をハブ的な基盤とし、AWS とさくらのクラウドにそれぞれ VPN で接続します。AWS からさくらのクラウドのサブネット宛ての通信は RTX1210 へ向かうように、さくらのクラウドから AWS のサブネット宛ての通信も RTX1210 へ向かうようにすることで、RTX1210 が双方のサブネットをルーティングして接続させる仕組みです。
なお、ネットワーク機器のアイコンは書籍「ネットワーク図の描き方入門」の付録を使わせていただきました。
AWS と自宅 RTX1210 との VPN 接続
なるべくお金をかけたくなかったので、AWS マネージドサービスの Site-to-Site VPN は使わず、EC2 インスタンスに IPv6 アドレスを付与し、IPv4 over IPv6 の IPSec 接続をしています。
構築には若干手間がかかりますが、ランニング費用は EC2 インスタンスの分のみです。構築手順は過去記事に書いていますので良かったら参考にしてください。
さくらのクラウドと自宅 RTX1210 との VPN 接続
さくらのクラウド側は検証としてアプライアンスの VPN ルーター(スタンダードプラン)を使っています。残念ながらさくらのクラウドのアプライアンス VPN ルーターは IPv6 の VPN をサポートしていないので、自宅側は固定 IP アドレスが使えるプロバイダーを用意して IPv4 で VPN 接続しています。
さくらのクラウドのアプライアンス VPN ルーターの設定手順も過去記事に書いています。
自宅 RTX1210 の設定
特に複雑なことはしていません。AWS 側のサブネット宛ての通信は AWS 向けの VPN トンネルを、さくらのクラウド側のサブネット宛ての通信はさくらのクラウド向けの VPN トンネルを、それぞれ指定するように自宅 RTX1210 のルーティングテーブルを設定しているので、AWS→さくらのクラウド、さくらのクラウド→AWS の通信は自宅 RTX1210 に向かうようにそれぞれルーティングテーブルを設定すれば、自宅 RTX1210 がよしなに折り返し通信をしてくれます。
マルチクラウド間を閉域ネットワーク接続できると何がうれしいのか
自治体ガバクラ界隈に限られる話で恐縮ですが、自治体の基幹業務システムがあるガバメントクラウドで AWS とそれ以外のクラウド環境を直接接続させる時のイメージが掴めます。自宅 RTX1210 を庁内ネットワークに置き換え、庁内ネットワークで折り返し通信すれば同じようにガバメントクラウド環境でもマルチクラウド間閉域ネットワーク接続が可能です。
理屈では分かっていますが実際にやって確かめてみると、自信を持って複数パブリッククラウド間の折り返し通信の設計ができるようになりますね。
