MODULE 05 / NETWORKING

ネットワークを、 境界と経路で 理解する

どこに置くか、どう届くか、何を通すか。VPC・サブネット・ルート・アクセス制御を分けて考え、外部との接続と配信につなげます。

6つの学習セクション図解+比較表+復習公式資料確認:2026.10.06

このModuleで学ぶこと

01VPC・AZ・サブネットの所属関係を説明する

02公開サブネットと経路・IPアドレスを区別する

03SGとネットワークACLの評価の違いを理解する

04VPN・Direct Connect・DNS・CDNの役割を分ける

01

配置の境界を、 入れ子でつかむ

Amazon VPCは、AWS内に作る論理的に分離されたネットワークです。IPアドレス範囲、サブネット、ルート、通信の許可を設定します。VPCは1つのリージョンに属し、複数AZへ広げられます。1つのサブネットは、必ず1つのAZに属します。

VPCを分け、 AZごとに配置するHIERARCHY

AWS Region

Amazon VPC| 10.0.0.0/16

AZ A

パブリック サブネット10.0.3.0/24| IGWへの 経路あり
プライベート サブネット10.0.1.0/24| IGWへの 直接経路なし

AZ B

パブリック サブネット10.0.4.0/24| IGWへの 経路あり
プライベート サブネット10.0.2.0/24| IGWへの 直接経路なし
トランスクリプトの構築例を、同じリージョンのAZ A・Bに統一して表示。CIDRの/16・/24はアドレス範囲の広さを表し、サブネットはVPCの範囲内で重複しないようにします。

パブリック/プライベートの違いは、名前ではなくルートです。インターネットゲートウェイ(IGW)への直接の経路を持つサブネットがパブリックサブネットです。

02

宛先に応じて、 次の行き先を決める

ルートテーブルは、宛先IPアドレスに対する転送先を定義します。複数の経路に一致すれば、より具体的な宛先の経路を使います。

パブリックサブネットのルート例
宛先 転送先 意味
10.0.0.0/16 local VPC内の通信を届ける
0.0.0.0/0 インターネットゲートウェイ より具体的な経路がないIPv4宛先へ送る
公開IPv4でEC2へ、 到達するための条件FLOW
インターネット公開IPへアクセス
IGWとルートVPCへ接続・経路を設定
EC2公開IPv4と通信許可
概念上の要求の向きです。公開IPv4には自動割り当てやElastic IPを利用します。SG・ACL・OS・アプリ側の設定も通信に影響します。
公式資料:インターネットゲートウェイ ↗
03

通信の許可を、 2つの層で確認する

セキュリティグループ(SG)は、EC2などのネットワークインターフェイスに適用する許可ルールです。ネットワークACLは、サブネット境界で評価する許可・拒否ルールです。必要な通信が両方を通れるか確認します。

通信フィルターの比較
項目 セキュリティグループ ネットワークACL
適用先 ネットワークインターフェイス/リソース サブネット
ルール 許可のみ。該当する許可があるか評価 許可と拒否。小さい番号から順に評価
接続の記憶 ステートフル:許可した接続の応答は自動許可 ステートレス:応答も別のルールで評価
用途 アプリやDBに必要な通信を許可 サブネット全体の通信を制御
要求と応答を、 往復で考えるROUND TRIP
往路と復路で異なる、セキュリティグループとネットワークACLの確認 クライアントからサブネット境界のネットワークACLを通り、EC2のセキュリティグループへ。許可された接続の応答は逆方向へ戻ります。ネットワークACLには復路の許可も必要です。 サブネット クライアント 接続を開始 ネットワークACL 境界で許可・拒否 往路・復路の両方を評価 EC2 セキュリティグループ 許可した接続を記憶 → 接続要求(往路) ← 応答(復路):ACLの許可が必要 SGでは、許可された接続の応答を自動で許可
実線は要求、破線は応答。SGが応答を許可しても、ネットワークACLで拒否されれば戻れません。実際には通信相手側のSG・ACLも確認します。
公式資料:セキュリティグループ ↗公式資料:ネットワークACL ↗
04

外部の ネットワークと、 安全につなぐ

接続の用途から選ぶ
方式 接続するもの 特徴・注意点
Site-to-Site VPN 拠点のネットワーク ↔ VPCなど インターネットなどを通るIPsecの暗号化接続
Client VPN 利用者の端末 ↔ AWSや社内ネットワーク リモート利用者向けのVPN。拠点間VPNとは別
Direct Connect 拠点のネットワーク ↔ AWS 専用のネットワーク接続。インターネット経由のVPNと異なる
拠点とVPCを、 ゲートウェイ経由で 接続するFLOW
拠点ネットワークルーターなどを用意
VPN接続IPsecで暗号化
VGW / VPC仮想プライベートGW など
Site-to-Site VPNの概念例です。VGWはVPC側の接続先の1つで、構成によってTransit Gatewayなども使います。端末のClient VPNとは異なります。
公式資料:Direct Connectの転送中の暗号化 ↗
05

接続先を調べ、 コンテンツを取得する

DNSは、ドメイン名に対応するIPアドレスなどを調べる仕組みです。Route 53は権威DNSなどを提供します。ブラウザーが常にRoute 53へ直接問い合わせるわけではなく、通常はDNSリゾルバーを通し、キャッシュも使います。

① 名前解決: 接続先を知るFLOW
クライアント名前を問い合わせる
DNSリゾルバーキャッシュ・問い合わせ
Route 53権威DNSとして応答
問い合わせ先をたどる概念図。必要に応じてルートDNSなども参照します。DNS応答で接続先を得る段階です。
② HTTPS通信: コンテンツを受け取るFLOW
クライアントコンテンツを要求
CloudFrontエッジで配信・キャッシュ
オリジンS3やWebサーバー
CloudFrontを利用する構成例。キャッシュにあればエッジから返し、なければオリジンから取得します。すべてのサイトがCloudFrontを通るわけではありません。

Route 53のルーティングポリシーは、地理的位置、レイテンシー、重みなどでDNS応答を選びます。「利用者の地域に応じること」と「測定されたレイテンシーに応じること」は異なる方式です。CloudFrontは実際の配信を担当します。

公式資料:DNSルーティングポリシー ↗公式資料:CloudFrontによる配信 ↗
06

重要ポイントと、 理解の確認

  • VPCはリージョン内、サブネットは1つのAZ内に作る。
  • 公開への到達には、経路・公開アドレス・通信許可が必要。
  • SGはステートフル、ACLはステートレス。要求と応答を分けて確認する。
  • VPNは暗号化接続、Direct Connectは専用接続。DNSとCDNも役割が違う。
Q1. サブネットをパブリックと名付けたら、EC2へ接続できる?

できません。IGWへの経路、EC2の公開アドレス、SG・ACLなどの許可を確認します。

Q2. SGが要求を許可したら、ACLの復路ルールは不要?

必要です。ACLは接続を記憶しないため、応答も個別に評価します。

Q3. Direct Connectなら、通信は必ず暗号化される?

いいえ。専用接続と暗号化は別です。必要な方式を追加で検討します。

Q4. Route 53がWebページの画像やHTMLを配信する?

通常はDNS情報を返す役割です。コンテンツ配信はCloudFrontやオリジンが行います。

07

確認に使った、 公式資料

元データ:scripts/module5.txt。提供されたトランスクリプトを意味のまとまりで再構成し、誤解しやすい箇所を以下のAWS公式資料で確認しました(2026年10月6日)。実際の操作・仕様・料金は最新版を確認してください。