インターネット、NAT、Egressゲートウェイ
各方向でサブネットがインターネットに接続する方法を制御します。
「インターネット、NAT、Egressゲートウェイ」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
接続の制御
サブネットがパブリックまたはプライベートになるかは、トラフィックが到達できるゲートウェイによって決まります。AWS には複数のゲートウェイタイプがあり、それぞれ異なる方向のインターネットアクセスを制御します。これらを理解することで、各層に必要な接続だけを許可し、それ以上の接続を許可せずに済みます。
インターネットゲートウェイ
インターネットゲートウェイ (IGW)は、VPC とインターネット間の双方向通信を可能にする、水平スケーリングに対応した高可用性コンポーネントです。IGW へのルートを持つサブネットはパブリックです。また、リソースがインターネットから到達可能になるには、パブリック IP または Elastic IP も必要です。
NAT ゲートウェイ
NAT (Network Address Translation) ゲートウェイを使用すると、プライベートサブネットのリソースは、更新や API 呼び出しのためにインターネットへアウトバウンド接続できます。一方で、外部から開始されたインバウンド接続はブロックされます。NAT ゲートウェイはパブリックサブネットに配置され、プライベートインスタンスをインターネットから到達可能にすることなく、インターネットアクセスを提供します。
アウトバウンドのみ
NAT ゲートウェイは、プライベートでありながら接続可能にするパターンの鍵です。インスタンスはパッチを取得し、外部 API を呼び出すことができますが、インターネットから到達されることはありません。この一方向のエグレスは、通常アプリケーション層とデータ層が必要とするものであり、機能性と分離のバランスを取れます。
NAT の高可用性
NAT ゲートウェイは単一の AZ に存在します。レジリエンスを確保するには、Availability Zone ごとに1つの NAT ゲートウェイを配置し、各 AZ のプライベートサブネットからローカルの NAT へルーティングします。これにより単一障害点を避け、AZ 内にトラフィックを留められるため、信頼性とコストの両方を改善できます。
Egress-Only ゲートウェイ
IPv6では、NAT に相当するものがegress-only インターネットゲートウェイです。プライベートリソースからのアウトバウンド IPv6 トラフィックを許可しつつ、インターネットから開始されたインバウンド IPv6 接続を防止します。IPv6 アドレスはグローバルにルーティング可能であるため、このゲートウェイは IPv4 において NAT が提供するアウトバウンド専用の保護を実現します。
VPC エンドポイントでインターネットを回避する
インターネット経路を使わずに AWS サービスへアクセスするには、VPC エンドポイントを使用します。ゲートウェイエンドポイント(S3 と DynamoDB 用)とインターフェイスエンドポイント (PrivateLink)を使用すると、プライベートインスタンスから AWS ネットワーク経由で AWS API を呼び出せます。これによりトラフィックをプライベートに保ち、AWS へのエグレスだけであれば NAT ゲートウェイが不要になる場合もあります。
エグレスの攻撃対象領域を縮小する
すべてのアウトバウンド経路は、潜在的な情報流出経路です。AWS サービスにはNAT 経由のインターネット接続より VPC エンドポイントを優先し、広範なインターネットエグレスが必要な場合は、NAT と AWS Network Firewall のドメインフィルタリングを組み合わせます。エグレスを最小限に抑え、検査することは、セキュリティ強化の基本原則です。
適切なゲートウェイを選ぶ
必要に応じてゲートウェイを使い分けます。IGWはパブリックな双方向インターネット接続、NATはプライベートIPv4からのアウトバウンド専用接続、egress-only IGWはプライベートIPv6からのアウトバウンド専用接続、VPC endpointsはAWSサービスへのプライベートアクセスに使用します。正しく選択する問題は、試験で頻出します。
コストとセキュリティを両立する
NAT gatewayには時間単位の料金とデータ処理料金がかかるため、AWSトラフィックをendpoints経由に切り替えると、コストを削減しながらセキュリティも向上させられます。最も安全な設計は、多くの場合、より無駄のない設計でもあります。インターネットへの露出が減り、NAT経由でトラフィックを転送する費用も少なくなるためです。
全体をまとめる
ゲートウェイは、VPCの接続性を形作ります。IGWは最小限のパブリック層にのみ使用し、NATまたはegress-only IGWでプライベート層に安全なアウトバウンドアクセスを提供します。また、VPC endpointsを使用してAWSトラフィックをインターネットから完全に切り離します。この制御された接続性は、安全なVPCの中心となります。
クイックチェック
適切なゲートウェイを選択してください。
まとめ
internet gatewayはパブリックサブネットに双方向のインターネットアクセスを提供し、NAT gatewayはプライベートIPv4サブネットにアウトバウンド専用のアクセスを提供します。egress-only internet gatewayはIPv6に対して同じ役割を果たします。耐障害性を確保するため、NATはAZごとに配置します。VPC endpoints (gateway and interface/PrivateLink)を使用すると、AWSサービスにプライベートに接続でき、外部への送信経路とNATコストの両方を削減できます。
よくある質問
「インターネット、NAT、Egressゲートウェイ」レッスンは無料ですか?
はい。「インターネット、NAT、Egressゲートウェイ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「インターネット、NAT、Egressゲートウェイ」で何を学びますか?
各方向でサブネットがインターネットに接続する方法を制御します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「インターネット、NAT、Egressゲートウェイ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- パブリックサブネットとプライベートサブネットの設計
- インターネット、NAT、Egressゲートウェイ
- セキュリティ制御としてのルートテーブル
- VPCピアリングとTransit Gatewayの保護