Amazon VPCとは
Amazon VPC(Virtual Private Cloud:バーチャル・プライベート・クラウド)は、AWSクラウド上の他者から完全に論理的に隔離された、ユーザー専用の「プライベートな仮想ネットワーク空間」を提供するサービスです。AWS上に作成するあらゆるリソース(EC2インスタンスやRDSデータベースなど)は、原則としてこのVPCという安全なネットワークの「檻(区画)」の中に配置して使用します。VPCを利用することで、自社のセキュリティポリシーに合わせて、IPアドレスの範囲(CIDR)、サブネットの作成、ルートテーブルの設定、インターネットへの接続経路(インターネットゲートウェイ)、仮想ファイアウォールなどのネットワーク設定を、自社の社内ネットワークを構築するのと全く同じように、完全にコントロールし、強固なセキュリティ境界を築くことができます。AWS上にセキュアなシステムインフラを構築する際の、最も基本かつ必須のネットワーク土台となるサービスです。
具体例
Amazon VPCは、広大なAWSという土地の中に、自社専用の「防犯フェンスで囲まれたプライベートな敷地(工業団地)」を確保することに例えることができます。
- サブネット(敷地内の区画整理): 確保した敷地(VPC)の中に、用途に応じた別々の区画(サブネット)を作ります。
- パブリックサブネット(表通りに面した店舗エリア): インターネットから直接アクセスできる区画です。会社のホームページを表示するためのWebサーバーなどを配置します。
- プライベートサブネット(奥まった倉庫・工場エリア): インターネットからの直接の侵入を一切遮断した、極めて安全な区画です。顧客情報や財務データを保管するデータベースなどをここに隠し、表通りのWebサーバーからのみアクセスできるように接続します。
- インターネットゲートウェイ(敷地の正面玄関): この門を設置することで、パブリックサブネットのWebサーバーは外の世界(インターネット)とデータのやり取りができるようになります。
- NATゲートウェイ(裏口の一方向通行ドア): プライベートサブネット内のデータベースサーバーが、OSのアップデートプログラムをインターネットからダウンロードしたい場合に通る裏口です。中から外へ出ていくことはできますが、外の人がこのドアから侵入することは絶対にできません。
もう少し詳しく
VPCのセキュリティを担保するために、主に2つの仮想ファイアウォール機能が用意されており、これらを組み合わせて多層防御を構築します。
1. セキュリティグループ: EC2インスタンス「単位」で動作するファイアウォールです。「ステートフル」という性質を持ち、入ってきた通信に対する戻りの通信は自動的に許可されます。基本的に「許可ルール(インバウンドルール)」のみを設定します。
2. ネットワークACL(アクセスコントロールリスト): サブネット「単位」で動作するファイアウォールです。「ステートレス」という性質を持ち、入ってくる通信と出ていく通信の双方についてルールを明示的に定義する必要があります。「許可」だけでなく「拒否」ルールも設定できるため、特定の悪意のあるIPアドレスからの通信をサブネットの入り口で遮断するなどの用途に使われます。
また、自社のオフィスやオンプレミスのデータセンターとVPCを安全に接続するための手段として、インターネットを経由して暗号化されたトンネルを作る「AWS Site-to-Site VPN」や、インターネットを経由せず物理的な専用回線でダイレクトに接続し、最も高速でセキュアな通信を実現する「AWS Direct Connect」などが提供されています。
試験でのポイント
CLF-C02試験において、VPCはインフラストラクチャおよびセキュリティの基本として頻出します。以下の要素を整理してください。
- VPCの基本目的: 「AWS上で論理的に隔離されたプライベートネットワークを提供する」というVPCの基本定義が問われます。
- パブリックサブネットとプライベートサブネットの使い分け: 外部公開するリソースはパブリックに、データベースや社内システムなどの機密リソースはプライベートに配置する設計ルールがシナリオ問題で出題されます。
- セキュリティグループとネットワークACLの違い: 「セキュリティグループ=インスタンス単位・ステートフル・許可のみ」「ネットワークACL=サブネット単位・ステートレス・許可および拒否」という決定的な違いは超頻出の引っかけポイントです。
- オンプレミスとの接続方法: 安価で迅速にVPN接続を行う「Site-to-Site VPN」と、高品質・専用回線で接続する「Direct Connect (DX)」の違いについても、要件に応じた選定ができるよう区別しておきましょう。
関連する用語
VPC内に配置される仮想サーバー「Amazon EC2」、VPCネットワークとインターネットを繋ぐための「インターネットゲートウェイ / NATゲートウェイ」、インスタンス単位の仮想ファイアウォールである「セキュリティグループ」、サブネット単位のファイアウォールである「ネットワークACL」、およびオンプレミスとの専用回線接続サービス「AWS Direct Connect」が重要な関連用語です。