type
status
date
slug
summary
tags
category
icon
password
书籍
 

理論

notion image

1. VPC間接続とCIDR範囲の重複

  • CIDR範囲が重複しているVPC同士の接続: CIDR範囲が重複するVPC間で直接的なIP通信を行うことはできません。VPCピアリングやVPN接続などの手法を使用しても、CIDRが重複しているとルーティングが衝突します。この問題を回避するためには、重複しないCIDRを使用するか、VPCピアリングの代わりに他の方法(例:AWS PrivateLink)を使用する必要があります。

2. AWS PrivateLink

  • AWS PrivateLink: このサービスは、異なるVPC間でプライベートIPアドレスを使って、安全にサービスを共有するためのものです。PrivateLinkは、セキュリティ、スケーラビリティ、運用管理の効率性を高めるために最適化されており、VPC間の接続における最適解です。重複するCIDR範囲の問題を回避できるため、異なるAWSアカウント間で簡単にサービスを共有することができます。

3. Network Load Balancer (NLB) と API Gateway

  • *NLB (Network Load Balancer)**は、非常に高いスループットと低遅延でトラフィックを処理できる負荷分散サービスです。API Gatewayと組み合わせて使用する場合、エンドポイントを公開して、異なるアカウントやVPCからのアクセスを管理できます。ただし、このアプローチでは、IAM認証やAPI Gatewayの設定が必要となり、AWS PrivateLinkに比べて少し複雑な運用が求められます。

4. 運用オーバーヘッドと簡素化

  • 最小限の運用オーバーヘッド: 運用オーバーヘッドを最小化するためには、インフラの管理が簡単で、各VPCやアカウントにまたがるアクセスの設定が一元化できる方法を選択することが重要です。AWS PrivateLinkは、アクセス管理を効率化し、リソースの複雑さを減らすことができるため、運用の簡素化に貢献します。

5. セキュリティとプライベートアクセス

  • セキュアなアクセス: インターネット経由でアクセスするのではなく、プライベートIPアドレスを使用してアクセスすることで、セキュリティリスクを低減します。PrivateLinkは、VPC間でインターネットを介さず、セキュアな接続を提供するため、プライベートアクセスの要件に適しています。

実践

一問道場

問題 #172
トピック
ある企業には、各事業部が別々のAWSアカウントを持っており、それぞれの事業部が複数のVPCを管理しています。それぞれのVPCのCIDR範囲は重複しています。企業のマーケティングチームは新しい内部アプリケーションを作成し、他のすべての事業部からアプリケーションへのアクセスを希望しています。ソリューションはプライベートIPアドレスのみを使用する必要があります。
最小限の運用オーバーヘッドでこれらの要件を満たすソリューションはどれですか?
A. 各事業部にVPCに一意なセカンダリCIDR範囲を追加するよう指示します。VPCをピアリングし、セカンダリ範囲内にプライベートNATゲートウェイを使用してマーケティングチームへのトラフィックをルーティングします。
B. マーケティングアカウントのVPCに仮想アプライアンスとしてAmazon EC2インスタンスを作成します。マーケティングチームと各事業部のVPC間でAWS Site-to-Site VPN接続を作成し、必要に応じてNATを実行します。
C. AWS PrivateLinkエンドポイントサービスを作成し、マーケティングアプリケーションを共有します。特定のAWSアカウントに接続権限を付与し、他のアカウントでインターフェイスVPCエンドポイントを作成して、プライベートIPアドレスを使用してアプリケーションにアクセスします。
D. マーケティングアプリケーションの前にNetwork Load Balancer(NLB)を作成し、プライベートサブネット内に配置します。API Gateway APIを作成し、Amazon API Gatewayプライベートインテグレーションを使用してAPIをNLBに接続します。APIにIAM認証を有効にし、他の事業部のアカウントにアクセス権を付与します。

解説

この問題では、異なるAWSアカウントに所属する複数のビジネスユニットが管理するVPC(仮想プライベートクラウド)間で、マーケティングチームの内部アプリケーションにプライベートIPアドレスを使ってアクセスする方法を問われています。CIDR(Classless Inter-Domain Routing)範囲が重複しているため、VPCピアリングやVPN接続を使うだけでは問題があります。解決策は、異なるアカウントやVPC間でのアクセスを効率的かつセキュアに行える方法を選ぶことです。

解決策の選択肢:

  1. A. VPCピアリングとNATゲートウェイの使用
      • 各ビジネスユニットのVPCに一意のセカンダリCIDR範囲を追加して、VPCをピアリングし、NATゲートウェイを使用してマーケティングチームのアプリケーションにアクセスする方法です。この方法は、CIDR範囲の重複に対応するための手段を提供しますが、VPC間の接続の管理や運用オーバーヘッドが増加します。また、VPC間での複雑なルーティング設定が必要です。
  1. B. EC2インスタンスを使用してVPN接続を行う方法
      • マーケティングチームのVPCに仮想アプライアンスを作成し、各ビジネスユニットのVPCに対してSite-to-Site VPN接続を確立する方法です。NATも必要となる可能性があり、複雑な設定が必要です。また、運用がやや手間がかかります。
  1. C. AWS PrivateLinkを使用する方法(正解)
      • AWS PrivateLinkを使用して、マーケティングチームのアプリケーションを共有する方法です。特定のAWSアカウントにアクセス権を付与し、他のアカウントでインターフェイスVPCエンドポイントを作成してプライベートIPアドレスを使ってアクセスします。PrivateLinkは、VPC間でインターネットを使わずに安全に接続するため、CIDR範囲の重複を気にせずにシンプルかつ効率的にサービスを共有できます。これにより、運用オーバーヘッドが最小限に抑えられます。
  1. D. NLBとAPI Gatewayを使用する方法
      • Network Load Balancer(NLB)を前面に配置し、API Gatewayを使ってアプリケーションを公開する方法です。API Gatewayのプライベート統合を使用してNLBに接続し、IAM認証を有効にしてアクセス管理を行います。この方法もプライベートアクセスを提供しますが、API GatewayやIAM認証の設定が必要なため、PrivateLinkに比べて運用が少し複雑になります。

正解の理由:

C. AWS PrivateLinkを使用する方法が最適です。理由は以下の通りです:
  • CIDR範囲の重複問題を回避:PrivateLinkはインターネットを介さず、プライベートIPアドレスでVPC間接続を提供します。このため、CIDR範囲が重複していても問題なく機能します。
  • 運用オーバーヘッドの最小化:PrivateLinkは、インターフェイスVPCエンドポイントを作成して簡単に設定できるため、運用の手間を減らすことができます。これにより、VPC間での接続管理が簡素化されます。
  • セキュアな接続:VPC間の通信がプライベートIPアドレスで行われ、インターネットを経由しないため、安全性が高いです。
他のオプションは、VPCピアリングやVPN接続、NLB + API Gatewayなど、追加の設定や運用管理が必要になるため、より複雑で運用負荷が増加します。

結論:

最も簡単かつ効率的な解決策は、AWS PrivateLinkを使用する方法です。
相关文章
クラウド技術の共有 | AWS Site-to-Site
Lazy loaded image
EKSでのWordPressデプロイ:KCNA-JP試験対策 (Kubernetes実践編)
Lazy loaded image
初心者向け!コンテナ化WordPressサイト構築ガイド(超詳細版)
Lazy loaded image
EFSを活用!AWS EC2でDockerを使ったWordPressサイト構築
Lazy loaded image
529-AWS SAP AWS 「理論・実践・一問道場」VPCエンドポイント
Lazy loaded image
528-AWS SAP AWS 「理論・実践・一問道場」Migration Evaluator
Lazy loaded image
173-AWS SAP AWS 「理論・実践・一問道場」171-AWS SAP AWS 「理論・実践・一問道場」AWS CodeCommit
Loading...
みなみ
みなみ
一个普通的干饭人🍚
最新发布
令和5年秋期 午後問1
2025-5-3
令和2年秋期 午後問1
2025-5-2
第1回:オリエンテーション/意思決定と会計情報
2025-4-30
第1回:イントロダクション
2025-4-30
第1回:イントロダクション
2025-4-30
宅建業法の基本と免許-59問
2025-4-30
公告

🎉 欢迎访问我的博客 🎉

🙏 感谢您的支持 🙏

📅 本站自 2024年9月1日 建立,致力于分享在 IT・MBA・不动产中介 等领域的学习与实践,并推动 学习会 的自主开展。
📖 博客语言使用比例
🇯🇵 日语 90% 🇨🇳 中文 8% 🇬🇧 英语 2%

📚 主要内容

💻 IT・系统与开发

  • 系统管理:Red Hat 等
  • 容器与编排:Kubernetes、OpenShift
  • 云计算:AWS、IBM Cloud
  • AI 入门:人工智能基础与实践
  • 技术笔记与考证经验

🏠 不动产 × 宅建士

  • 宅建士考试笔记

🎓 MBA 学习笔记

  • 管理学、经济学、财务分析等

🔍 快速查找内容(标签分类)

由于网站目前没有专门的设计,可能会导致查找信息不便。为了更快找到你感兴趣的内容,推荐使用以下标签功能 进行搜索!
📌 定期更新,欢迎常来看看!
📬 有任何建议或想法,也欢迎留言交流!