MODULE 05 / NETWORKING
ネットワークを、 境界と経路で 理解する
どこに置くか、どう届くか、何を通すか。VPC・サブネット・ルート・アクセス制御を分けて考え、外部との接続と配信につなげます。
このModuleで学ぶこと
01VPC・AZ・サブネットの所属関係を説明する
02公開サブネットと経路・IPアドレスを区別する
03SGとネットワークACLの評価の違いを理解する
04VPN・Direct Connect・DNS・CDNの役割を分ける
配置の境界を、 入れ子でつかむ
Amazon VPCは、AWS内に作る論理的に分離されたネットワークです。IPアドレス範囲、サブネット、ルート、通信の許可を設定します。VPCは1つのリージョンに属し、複数AZへ広げられます。1つのサブネットは、必ず1つのAZに属します。
AWS Region
Amazon VPC| 10.0.0.0/16
AZ A
AZ B
パブリック/プライベートの違いは、名前ではなくルートです。インターネットゲートウェイ(IGW)への直接の経路を持つサブネットがパブリックサブネットです。
宛先に応じて、 次の行き先を決める
ルートテーブルは、宛先IPアドレスに対する転送先を定義します。複数の経路に一致すれば、より具体的な宛先の経路を使います。
| 宛先 | 転送先 | 意味 |
|---|---|---|
| 10.0.0.0/16 | local | VPC内の通信を届ける |
| 0.0.0.0/0 | インターネットゲートウェイ | より具体的な経路がないIPv4宛先へ送る |
通信の許可を、 2つの層で確認する
セキュリティグループ(SG)は、EC2などのネットワークインターフェイスに適用する許可ルールです。ネットワークACLは、サブネット境界で評価する許可・拒否ルールです。必要な通信が両方を通れるか確認します。
| 項目 | セキュリティグループ | ネットワークACL |
|---|---|---|
| 適用先 | ネットワークインターフェイス/リソース | サブネット |
| ルール | 許可のみ。該当する許可があるか評価 | 許可と拒否。小さい番号から順に評価 |
| 接続の記憶 | ステートフル:許可した接続の応答は自動許可 | ステートレス:応答も別のルールで評価 |
| 用途 | アプリやDBに必要な通信を許可 | サブネット全体の通信を制御 |
外部の ネットワークと、 安全につなぐ
| 方式 | 接続するもの | 特徴・注意点 |
|---|---|---|
| Site-to-Site VPN | 拠点のネットワーク ↔ VPCなど | インターネットなどを通るIPsecの暗号化接続 |
| Client VPN | 利用者の端末 ↔ AWSや社内ネットワーク | リモート利用者向けのVPN。拠点間VPNとは別 |
| Direct Connect | 拠点のネットワーク ↔ AWS | 専用のネットワーク接続。インターネット経由のVPNと異なる |
接続先を調べ、 コンテンツを取得する
DNSは、ドメイン名に対応するIPアドレスなどを調べる仕組みです。Route 53は権威DNSなどを提供します。ブラウザーが常にRoute 53へ直接問い合わせるわけではなく、通常はDNSリゾルバーを通し、キャッシュも使います。
Route 53のルーティングポリシーは、地理的位置、レイテンシー、重みなどでDNS応答を選びます。「利用者の地域に応じること」と「測定されたレイテンシーに応じること」は異なる方式です。CloudFrontは実際の配信を担当します。
公式資料:DNSルーティングポリシー ↗公式資料:CloudFrontによる配信 ↗重要ポイントと、 理解の確認
- VPCはリージョン内、サブネットは1つのAZ内に作る。
- 公開への到達には、経路・公開アドレス・通信許可が必要。
- SGはステートフル、ACLはステートレス。要求と応答を分けて確認する。
- VPNは暗号化接続、Direct Connectは専用接続。DNSとCDNも役割が違う。
Q1. サブネットをパブリックと名付けたら、EC2へ接続できる?
できません。IGWへの経路、EC2の公開アドレス、SG・ACLなどの許可を確認します。
Q2. SGが要求を許可したら、ACLの復路ルールは不要?
必要です。ACLは接続を記憶しないため、応答も個別に評価します。
Q3. Direct Connectなら、通信は必ず暗号化される?
いいえ。専用接続と暗号化は別です。必要な方式を追加で検討します。
Q4. Route 53がWebページの画像やHTMLを配信する?
通常はDNS情報を返す役割です。コンテンツ配信はCloudFrontやオリジンが行います。
確認に使った、 公式資料
元データ:scripts/module5.txt。提供されたトランスクリプトを意味のまとまりで再構成し、誤解しやすい箇所を以下のAWS公式資料で確認しました(2026年10月6日)。実際の操作・仕様・料金は最新版を確認してください。