0Pricing
AWS Security Academy · レッスン

VPCピアリングとTransit Gatewayの保護

意図しない経路を開くことなく、ネットワーク同士を接続します。

「VPCピアリングとTransit Gatewayの保護」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

ネットワークを安全に接続する

ワークロードは複数のVPCにまたがり、相互通信が必要になることがよくあります。AWSには、それらを接続する主な方法としてVPC peeringとTransit Gatewayがあります。どちらもネットワーク間に新しい経路を作るため、意図以上のアクセスを開かないよう、慎重に設定する必要があります。

VPC Peeringとは

VPC peering connectionは2つのVPCを接続し、同じネットワーク上にあるかのように、リソース同士がプライベートIPを使用して通信できるようにします。Peeringは1対1の関係で、パブリックインターネットではなくAWS backboneを使用します。トラフィックはプライベートに保たれますが、到達性は引き続きrouteとセキュリティルールで制御します。

Peeringは推移的ではない

重要な点として、VPC peeringは推移的ではありません。VPC AがBとpeeringし、BがCとpeeringしていても、AはBを経由してCに到達できません。各ペアに独自のpeering connectionが必要です。この非推移性によって意図しない接続の拡大は抑えられますが、多数のVPCをpeeringだけで接続すると管理が複雑になります。

Peering接続のアクセスを制御する

peering connectionだけではアクセスは許可されません。両側にrouteを追加し、security groupsとNACLでトラフィックを許可する必要があります。VPC全体ではなく、通信が必要な特定のCIDRだけにrouteを追加し、VPC間の接続範囲を可能な限り狭く保ってください。

Transit Gatewayを使う理由

AWS Transit Gateway (TGW)は、多数のVPCとオンプレミスネットワークを1つのゲートウェイ経由で接続するリージョナルハブです。peering connectionを複雑に張り巡らせる代わりに、各VPCを一度TGWにアタッチし、TGWがそれらの間をルーティングします。大規模な環境では、フルメッシュのpeeringよりはるかに高いスケーラビリティを実現できます。

Transit GatewayのRoute Table

Transit Gatewayには独自のroute tablesがあり、どのアタッチメントからどのアタッチメントへ到達できるかを制御します。アタッチメントを特定のTGW route tableに関連付け、選択したrouteだけを伝播させることで、ネットワークをセグメント化できます。これにより、一部のVPC間では通信を許可し、他のVPCは分離することを中央で管理できます。

セグメンテーションと分離

TGW route-table segmentationによって、セキュリティゾーンを構築できます。たとえば、本番VPCと開発VPCを同じTGWにアタッチしながら、別々のroute domainに配置して相互到達できないようにします。この中央制御は、多数の個別peering connectionにわたって分離設定を維持するよりも明確です。

Transit Gatewayによる検査

TGWに接続したcentral inspection VPCに、AWS Network Firewallを配置し、VPC間トラフィックとエグレストラフィックをそこへルーティングできます。セグメント間のすべてのトラフィックを検査に通すことで、ネットワーク全体にわたるポリシーを適用・記録する単一のチョークポイントを設けられます。

意図しない経路を避ける

peeringとTGWのどちらにも共通する主なリスクは、意図しない接続性を作ってしまうことです。広すぎるrouteや不注意なroute-table propagationによって、本来分離すべき環境同士が到達可能になる場合があります。意図した経路だけが存在することを確認するため、TGW route tableとpeering routeを定期的に確認してください。

重複するCIDR

peeringとTGWはいずれも、接続するVPC間で重複しないCIDR範囲を必要とします。ルーティングは一意のアドレスに依存するためです。これも、アドレス空間を事前に慎重に計画すべき理由の1つです。範囲が重複すると接続が妨げられ、後から複雑な回避策が必要になります。

どちらを選ぶか

単純で直接的な低コスト接続を必要とする少数のVPCには、VPC peeringを使用します。多数のVPCがあり、中央でのセグメンテーションや検査が必要な場合、またはVPNまたはAWS Direct Connect経由でオンプレミスネットワークを接続する場合は、Transit Gatewayを使用します。どちらの場合も、狭い範囲のrouteで到達性を制御し、意図しない経路が開いていないことを確認してください。

クイックチェック

peeringとTransit Gatewayに関する知識を適用してください。

まとめ

VPC peeringは2つのVPCをプライベートに接続しますが、推移的ではなく、両側にrouteとセキュリティルールが必要です。Transit Gatewayは多数のVPCとオンプレミスネットワークを接続するリージョナルハブで、独自のroute tablesによってセグメンテーションを実現し、ファイアウォールVPCを介して中央で検査できます。どちらも重複しないCIDRを必要とします。意図しない環境間経路を防ぐため、routeを監査してください。

よくある質問

「VPCピアリングとTransit Gatewayの保護」レッスンは無料ですか?

はい。「VPCピアリングとTransit Gatewayの保護」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「VPCピアリングとTransit Gatewayの保護」で何を学びますか?

意図しない経路を開くことなく、ネットワーク同士を接続します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「VPCピアリングとTransit Gatewayの保護」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. パブリックサブネットとプライベートサブネットの設計
  2. インターネット、NAT、Egressゲートウェイ
  3. セキュリティ制御としてのルートテーブル
  4. VPCピアリングとTransit Gatewayの保護
← AWS Security Academyに戻る