どんな場面で検討するか
業務アプリと DB を同じ AWS 基盤で動かし、インターネットから見せる入口と内部通信・外部への送信を分けたい場合。社内接続や拠点接続を含む AWS のネットワーク設計の土台。
組織で使う条件
経路変更・アドレス使用率・接続制御・DNS・出口障害を管理する。ネットワーク設定をコード化し、誰がどの経路へ接続できるかを一覧にする。 Reachability Analyzer は構成に基づく経路解析であり、実際のパケットやアプリ動作の試験も行う。Flow Logs 等の保持期間と費用も決める。
採用前に試すこと
- 2 AZ に入口・アプリ・DB の通信経路を設計し、DB の許可元をアプリ側 Security Group に限定する。
- 許可された通信、未許可ポート、外部からの新規接続、プライベート側からの必要な送信を試す。
- NAT と対応 Endpoint を使う経路を比較し、片方の AZ の出口が利用できない条件を検証する。
合格と判断する条件
- 入口から必要な API を利用でき、外部から DB へ直接接続できない。経路図と設定の対応が一致する。
- 必要な通信だけが成立し、拒否と DNS・ルート不備をログ・解析・実接続で切り分けられる。
- 障害時に想定した経路へ戻せ、AZ をまたぐ通信と処理 GB を含む費用差を説明できる。
見落としたくない点
- 単にネットワークを作れば拠点接続や業務認可まで完成するわけではない。VPN 等の接続手段やアプリの認証・認可は別に用意する。 NAT を全通信の既定出口にすると、外部通信量や AZ をまたぐ経路で費用が増える場合がある。IPv6、Gateway Endpoint、PrivateLink 等の対応条件と比較する。
- 単にネットワークを作れば拠点接続や業務認可まで完成するわけではない。VPN 等の接続手段やアプリの認証・認可は別に用意する。
- NAT を全通信の既定出口にすると、外部通信量や AZ をまたぐ経路で費用が増える場合がある。IPv6、Gateway Endpoint、PrivateLink 等の対応条件と比較する。
根拠となる資料
Logically Isolated Virtual Private Cloud – Amazon VPC