TERM 044
VPC
クラウド上に作る、論理的に分離されたネットワーク
VPC(Virtual Private Cloud)は、クラウド上に専用のIPアドレス範囲、サブネット、ルートテーブル、ファイアウォールなどを自由に構築できる仮想プライベートネットワークです。公開領域と内部領域を分離し、通信経路を安全に制御します。
クラウド上に論理的に分離したネットワークを作る仕組みの全体像。
CONTENTSこの記事の目次+
01 — DEFINITION
VPCとは
何か
VPC(Virtual Private Cloud)は、クラウド上に専用のIPアドレス範囲、サブネット、ルートテーブル、ファイアウォールなどを自由に構築できる仮想プライベートネットワークです。公開領域と内部領域を分離し、通信経路を安全に制御します。
02 — HOW IT WORKS
仕組みを
3段階で見る
細部へ入る前に、入力から結果までの役割を順番に捉えます。
IP範囲を決める
社内LANや他のVPCと重複しないプライベートIPアドレス空間を計画する。
→Subnetへ分ける
可用性ゾーン(AZ)や用途(パブリック/プライベート)ごとにサブネットを分割する。
→経路と通信を制御
ルートテーブル、ファイアウォール、各種ゲートウェイによって通信の到達範囲を制御する。
VPCを理解するときの、最小の処理単位です。
03 — ESSENTIALS
押さえるべき
3つの要点
名前だけでなく、この3点の関係まで理解すると実装へつなげやすくなります。
配置する範囲
VPCのアドレス空間を用途(Web層・DB層など)や可用性ゾーンごとに細かく分割します。
通信の行き先
通信の宛先アドレスに応じて、インターネット、VPN、別VPCなどの適切な転送経路を指定します。
許可する通信
送信元IP、宛先、プロトコル、ポート番号などをもとに通信をホワイトリスト形式で制限します。
04 — REAL WORLD EXAMPLE
Webサーバーとデータベースの通信を分離する
データベースをインターネットへ直接公開せず、内部のAPIサーバーからのみ安全に接続させます。
- 01
公開用Webサーバーと内部データベースを別々のサブネットに分割配置する
- 02
データベースにはプライベートIPアドレスのみを付与し、パブリックIPを持たせない
- 03
APIサーバーからの通信のみをファイアウォールで許可する
05 — WATCH OUT
理解するときの
注意点
便利な仕組みほど、守備範囲と失敗の前提を明確にします。
将来のネットワーク接続を見越してCIDRを決める
他のVPCや社内オンプレミスネットワークとIPアドレス範囲(CIDR)が重複すると、将来的なVPNやピアリング接続が困難になります。
0.0.0.0/0を安易に許可しない
公開が必要な入口だけに絞り、内部資源は送信元を限定します。
IN ONE SENTENCE
VPCとは?
クラウド上に論理的に分離したネットワークを作る仕組み。
