PUBLIC
CLOUD仮想プライベートクラウド6 MIN READ

TERM 044

VPC

クラウド上に作る、論理的に分離されたネットワーク

VPC(Virtual Private Cloud)は、クラウド上に専用のIPアドレス範囲、サブネット、ルートテーブル、ファイアウォールなどを自由に構築できる仮想プライベートネットワークです。公開領域と内部領域を分離し、通信経路を安全に制御します。

01ADDRESSIP範囲を決める
02SEGMENTSubnetへ分ける
03CONTROL経路と通信を制御
OVERVIEW

クラウド上に論理的に分離したネットワークを作る仕組みの全体像。

CONTENTSこの記事の目次

01 — DEFINITION

VPCとは
何か

VPC(Virtual Private Cloud)は、クラウド上に専用のIPアドレス範囲、サブネット、ルートテーブル、ファイアウォールなどを自由に構築できる仮想プライベートネットワークです。公開領域と内部領域を分離し、通信経路を安全に制御します。

02 — HOW IT WORKS

仕組みを
3段階で見る

細部へ入る前に、入力から結果までの役割を順番に捉えます。

INPUTPROCESSOUTPUT
01ADDRESS

IP範囲を決める

社内LANや他のVPCと重複しないプライベートIPアドレス空間を計画する。

02SEGMENT

Subnetへ分ける

可用性ゾーン(AZ)や用途(パブリック/プライベート)ごとにサブネットを分割する。

03CONTROL

経路と通信を制御

ルートテーブル、ファイアウォール、各種ゲートウェイによって通信の到達範囲を制御する。

PROCESS

VPCを理解するときの、最小の処理単位です。

03 — ESSENTIALS

押さえるべき
3つの要点

名前だけでなく、この3点の関係まで理解すると実装へつなげやすくなります。

01SUBNET

配置する範囲

VPCのアドレス空間を用途(Web層・DB層など)や可用性ゾーンごとに細かく分割します。

02ROUTE

通信の行き先

通信の宛先アドレスに応じて、インターネット、VPN、別VPCなどの適切な転送経路を指定します。

03FIREWALL

許可する通信

送信元IP、宛先、プロトコル、ポート番号などをもとに通信をホワイトリスト形式で制限します。

04 — REAL WORLD EXAMPLE

Webサーバーとデータベースの通信を分離する

データベースをインターネットへ直接公開せず、内部のAPIサーバーからのみ安全に接続させます。

SCENARIO / VPCSTEP BY STEP
  1. 01

    公開用Webサーバーと内部データベースを別々のサブネットに分割配置する

  2. 02

    データベースにはプライベートIPアドレスのみを付与し、パブリックIPを持たせない

  3. 03

    APIサーバーからの通信のみをファイアウォールで許可する

RESULT外部インターネットからデータベースへの直接到達を遮断し、正規のアプリケーション経由のアクセス経路のみを保護できます。

05 — WATCH OUT

理解するときの
注意点

便利な仕組みほど、守備範囲と失敗の前提を明確にします。

01

将来のネットワーク接続を見越してCIDRを決める

他のVPCや社内オンプレミスネットワークとIPアドレス範囲(CIDR)が重複すると、将来的なVPNやピアリング接続が困難になります。

02

0.0.0.0/0を安易に許可しない

公開が必要な入口だけに絞り、内部資源は送信元を限定します。

IN ONE SENTENCE

VPCとは?

クラウド上に論理的に分離したネットワークを作る仕組み。

KEEP EXPLORING

CLOUDLoad Balancer掲載中SECURITYZero Trust掲載中DEVOPSInfrastructure as Code掲載中