【ぶいぴーしー】

VPC(仮想プライベートクラウド) とは?

最終更新:
💡 隔離したネットワークを、経路と通信制御で設計

クラウドに作る論理的に隔離された仮想ネットワーク。Amazon VPCを例に、サブネット・経路・通信制御、パブリック/プライベートと安全性の違いを解説します。

📌 このページのポイント
Amazon VPC:ネットワークを分ける論理的に隔離したネットワークIPv4の例:10.0.0.0/16パブリックサブネット10.0.1.0/24ルートにIGWへの経路ありプライベートサブネット10.0.2.0/24ルートにIGWへの経路なし到達性と通信の許可は別経路・アドレス・SG/ACL等を確認分離や名前だけで安全は保証されない
IGWはインターネットゲートウェイ、SGはセキュリティグループ、ACLはアクセス制御リストです。枠は包含関係で、パブリックへの配置だけでは外部通信できません。プライベート側にも適切な接続経路を設計できます。
ひよこ ひよこ
VPCを作ると、何ができる?
ペンギン先生 ペンギン先生
クラウドの中に、論理的に隔離された仮想ネットワークを作れるよ。Amazon VPCならIP範囲、サブネット、ルートなどを設定し、EC2などのリソースの通信経路を設計する。
ひよこ ひよこ
自分専用なら、それだけで安全?
ペンギン先生 ペンギン先生
論理的な分離は重要だけれど、それだけで安全は保証できない。外部とつなぐ経路、セキュリティグループやネットワークACL、利用者の権限、OSやアプリの設定も確認しよう。
ひよこ ひよこ
パブリックとプライベートは、何が違う?
ペンギン先生 ペンギン先生
Amazon VPCでは、関連するルートテーブルにインターネットゲートウェイへの経路があるサブネットをパブリックと呼ぶ。ないものはプライベートだ。名前だけで、すべての端末への通信許可を表すわけではないよ。
ひよこ ひよこ
パブリックに置いたEC2は、誰でもアクセスできる?
ペンギン先生 ペンギン先生
インターネットからIPv4で直接通信するには、適切な経路とパブリックIPv4アドレスなどが必要で、通信を許可する設定も必要だよ。サブネットへ置くだけでは届かない。IPv6ではアドレスや経路の条件が異なるので、区別して確認しよう。
ひよこ ひよこ
プライベート側から外へ出たいときは?
ペンギン先生 ペンギン先生
IPv4の構成例では、パブリックNATゲートウェイなどを経由する。内部から開始した通信の応答は戻るけれど、インターネットから勝手に新しい接続を始めることはできない。応答も戻らない一方向の通信、という意味ではないんだ。
ひよこ ひよこ
複数のVPCをつなぐ前に、何を見る?
ペンギン先生 ペンギン先生
経路と通信制御に加え、IP範囲の重複を確認しよう。接続方式ごとの制約もある。最初のIPv4 CIDRは後から取り外せないが、条件を満たせば追加のCIDRを関連付けられる。「IP範囲は一切変更できない」とは違うんだ。
もっと詳しく知りたい人へ

NATゲートウェイを使えば、IPv6も同じ?

通信方式に応じて設計します。Amazon VPCでは、IPv6の外向き通信だけを開始できるようにするegress-only internet gatewayもあります。パブリックNATゲートウェイ、プライベートNATゲートウェイ、IPv6やNAT64は用途が異なるため、一つのIPv4の例をすべての構成へ当てはめないでください。

プライベートサブネットなら、社内からもアクセスできない?

インターネットゲートウェイへ直接出る経路がないという区別で、すべての接続を禁止する意味ではありません。VPNなどで接続した社内ネットワークや、他のVPCからの到達性は経路と通信制御によります。必要な通信だけを許可し、経路があることとアクセスが許可されることを分けて確認します。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「VPC」って出てきたら「クラウド上で論理的に隔離された仮想ネットワーク」と思えばだいたいOK!
📖 おまけ:英語の意味
「Virtual Private Cloud」 = 仮想プライベートクラウド
💬 クラウドで論理的に隔離されたネットワークを指す呼び名です。ここではAmazon VPCを例に説明します。専用の物理ネットワークや、インターネットから必ず切断された環境という意味ではありません。

参考資料

← 用語集にもどる