パブリックサブネットとプライベートサブネットの設計
VPC内でインターネット向けリソースと内部リソースを分離します。
「パブリックサブネットとプライベートサブネットの設計」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
VPC の基盤
Virtual Private Cloud (VPC)は、AWS 内に構築する論理的に分離されたネットワークです。その中に、単一の Availability Zone に対応する IP アドレス範囲であるサブネットを切り分けます。VPC をどのようにサブネットへ分割するかは、何が何に到達できるかを決めるため、最初に行う最も重要なセキュリティ判断です。
パブリックとプライベート
パブリックサブネットにはインターネットゲートウェイへのルートがあるため、その中のリソースはインターネットから到達可能で、インターネットへも接続できます。プライベートサブネットにはインターネットへの直接的なルートがありません。この違いは、サブネット自体の性質ではなく、完全にルートテーブルによって決まります。
パブリックに配置するもの
パブリックサブネットに配置するのは、インターネットに公開する必要があるリソースだけにします。具体的には、ロードバランサー、NAT ゲートウェイ、踏み台サーバーの代替などです。この層を最小限に保つことで、攻撃対象領域を縮小できます。アプリケーションサーバーやデータベースを、インターネットから直接到達できるパブリックサブネットに配置してはいけません。
プライベートに保つもの
アプリケーションサーバー、データベース、内部サービスはプライベートサブネットに配置します。これらは、パブリックサブネットのロードバランサー経由でトラフィックを処理でき、NAT 経由で更新のためにインターネットへ接続できますが、外部から直接アドレス指定されることはありません。そのため、公開範囲を大幅に縮小できます。
多層構成パターン
一般的な安全な構成では、3つの層を使用します。ロードバランサー用のパブリックサブネット、コンピューティング用のプライベートアプリケーションサブネット、データベース用のプライベートデータサブネットです。トラフィックは層を1つずつ内側へ流れ、各層は直前の層からの接続だけを受け入れます。
Availability Zone にまたがる配置
レジリエンスを確保するため、複数のAvailability Zones (AZs)にサブネットを複製します。各 AZ にパブリックサブネットとプライベートサブネットのペアを用意すると、1つのゾーンが失われてもロードバランサーとワークロードを稼働させ続けられます。これは高可用性の実践であり、安全で冗長な設計にも役立ちます。
CIDR の計画
CIDR ブロックは、サブネット同士が重複せず、将来の拡張余地も残るように計画します。慎重に設計した重複のない範囲により、ルーティング、ピアリング、セキュリティルールでの参照を整理しやすくなります。後から VPC 間で CIDR が重複すると、ピアリングができなくなり、接続も複雑になるため、アドレス空間は最初に意図を持って計画してください。
設計による分離
サブネット設計は、機密性の高いワークロードを分離できるため、セキュリティ制御になります。インターネットへのルートがなく、アプリケーション層からの受信経路しか持たないデータサブネットは、セキュリティグループを追加する前から構造的に保護されています。この境界を適用するのは、ルールだけではなくアーキテクチャです。
サブネットとセキュリティ層
サブネットにはサブネット境界で NACL が関連付けられるため、ネットワーク ACLを適用する場所が決まります。適切に設計したサブネットに、サブネットレベルの NACL とリソースレベルのセキュリティグループを組み合わせることで、SCS-C02 試験で求められる多層防御のネットワークモデルを構築できます。
よくあるミスを避ける
典型的なミスは、データベースをパブリックサブネットに配置したり、利便性を理由にプライベートインスタンスへパブリック IP を付与したりすることです。どちらも、本来内部に留めるべきリソースを公開してしまいます。原則としてプライベートに配置し、パブリックサブネットに配置するすべてのリソースについて、明確な理由を説明できるようにしてください。
重要な理由
適切なサブネット設計は、安全な VPC の基盤です。インターネット向けのリソースと内部リソースを分離し、AZ にまたがって配置することで、ネットワーク自体に分離とレジリエンスを組み込めます。その上に、ゲートウェイ、ルートテーブル、ファイアウォールが構築されます。
クイックチェック
サブネット設計の考え方を適用しましょう。
まとめ
VPCは、Availability Zone に対応するサブネットに分割されます。サブネットは、ルートテーブルからインターネットゲートウェイへ到達できる場合にのみパブリックとなり、それ以外はプライベートです。パブリックサブネットにはロードバランサーと NAT だけを配置し、アプリケーション層とデータ層はプライベートに配置します。複数の AZ にまたがる多層パターンと、計画的で重複のない CIDR を使用し、アーキテクチャ自体に分離を組み込んでください。
よくある質問
「パブリックサブネットとプライベートサブネットの設計」レッスンは無料ですか?
はい。「パブリックサブネットとプライベートサブネットの設計」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「パブリックサブネットとプライベートサブネットの設計」で何を学びますか?
VPC内でインターネット向けリソースと内部リソースを分離します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「パブリックサブネットとプライベートサブネットの設計」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- パブリックサブネットとプライベートサブネットの設計
- インターネット、NAT、Egressゲートウェイ
- セキュリティ制御としてのルートテーブル
- VPCピアリングとTransit Gatewayの保護