type
status
date
slug
summary
tags
category
icon
password
理論
1. VPCピアリング接続:
- VPCピアリング接続は、異なるVPC間でプライベートIPアドレスを使って通信を可能にする方法です。これにより、VPC内のリソースが他のVPCのリソースにアクセスできます。
- 単一リージョンまたはクロスリージョンで使用でき、接続されたVPC間での通信は、インターネットを介さずに行われるため、セキュリティ面での利点があります。
2. VPCピアリング接続の制限:
- 一度に2つのVPC間のみ接続可能です。複数のVPCを接続する場合、各VPC間に個別のピアリング接続を作成する必要があります。
- ルートテーブルの設定が重要です。VPCピアリング接続を作成した後、各VPCのルートテーブルにピアリング接続を経由するルートを追加する必要があります。
3. トラフィックのルーティング:
- ルートテーブルは、VPC内でトラフィックをどこに送るかを決定する設定です。VPC間で通信する場合、正しいルートを設定しないと、通信が失敗します。
- ピアリング接続を使う場合の注意: VPC間の通信を明示的に許可するため、両方のVPCのルートテーブルで適切な設定が必要です。
4. AWSトランジットゲートウェイ:
- トランジットゲートウェイは、複数のVPCやオンプレミスのネットワークを接続するための中央集約型のネットワークサービスです。これにより、VPC間のトラフィックを簡単に管理できますが、ピアリング接続と比べてコストが高く、設定も複雑になることがあります。
5. VPCピアリング vs トランジットゲートウェイ:
- VPCピアリング接続は、少数のVPCをシンプルに接続するのに適しています。
- トランジットゲートウェイは、複数のVPCやオンプレミス環境と接続する場合に効果的ですが、コストと管理の観点でより複雑になります。
ポイント:
- 少数のVPC間で通信が必要な場合は、VPCピアリング接続がシンプルでコスト効果が高い。
- 複数のVPC間で広範囲な接続が求められる場合、トランジットゲートウェイの方が適している場合がありますが、コスト面や複雑さに注意が必要です。
実践
略
一問道場
問題 #522
アメリカの企業(US企業)はヨーロッパの企業を買収しました。両企業はAWSクラウドを使用しています。US企業はマイクロサービスアーキテクチャを用いた新しいアプリケーションを開発しました。このアプリケーションは、us-east-2リージョンの5つのVPCにホストされています。アプリケーションは、eu-west-1リージョンの1つのVPCにあるリソースにアクセスできる必要があります。ただし、アプリケーションは他のVPCにはアクセスできないようにする必要があります。両リージョンのVPCはCIDR範囲が重複していません。すべてのアカウントはすでにAWS Organizations内で統合されています。
どのソリューションが最もコスト効率よくこれらの要件を満たしますか?
A. eu-west-1リージョンに1つのトランジットゲートウェイを作成します。us-east-2のVPCとeu-west-1のVPCをトランジットゲートウェイに接続します。トラフィックがトランジットゲートウェイを通るように、各VPCで必要なルートエントリを作成します。
B. 各リージョンに1つのトランジットゲートウェイを作成します。関与するサブネットを各リージョンのトランジットゲートウェイに接続します。トラフィックが各トランジットゲートウェイを通るように、関連するルートテーブルに必要なルートエントリを作成します。2つのトランジットゲートウェイをピアリングします。
C. すべてのVPC間でフルメッシュのVPCピアリング接続構成を作成します。トラフィックがVPCピアリング接続を通るように、各VPCで必要なルートエントリを作成します。
D. us-east-2の各VPCとeu-west-1のVPC間にVPCピアリング接続を1つずつ作成します。トラフィックがVPCピアリング接続を通るように、各VPCで必要なルートエントリを作成します。
解説
選択肢 D の解説を詳しくします。
問題の要件:
- US企業がホストするアプリケーションは、us-east-2リージョンの5つのVPCに展開されており、eu-west-1リージョンの1つのVPCにあるリソースにのみアクセスする必要があります。
- 他のVPCにはアクセスできないようにしたいという制限があります。
- CIDR範囲は重複していないため、VPC間の接続は可能です。
選択肢D: 各VPC間でVPCピアリング接続を作成
構成:
- us-east-2リージョン内の各VPC(5つのVPC)とeu-west-1リージョンのVPC(1つのVPC)間でVPCピアリング接続を作成します。
- 各VPCに適切なルートエントリを設定し、トラフィックが指定されたVPC間を通るようにします。
利点:
- 明確なアクセス制御:
各VPC間での通信をピアリング接続を通じて明確に制御できます。特定のVPC間だけに通信を許可できるため、セキュリティ要件に合致します。
- シンプルな構成:
ピアリング接続は比較的シンプルで直接的にVPC間を接続できます。各VPCのルートテーブルで適切に設定すれば、特定のVPC間だけの通信が実現できます。
デメリット:
- 複数のピアリング接続:
us-east-2の5つのVPCとeu-west-1のVPC間にピアリング接続を作成する必要があります。これにより、接続数が増え、管理が煩雑になる可能性があります。
- ルートテーブルの管理:
各VPCのルートテーブルに適切なエントリを設定する必要があります。誤った設定をすると、予期しないトラフィックがルーティングされる可能性があります。
- トラフィック制御の手間:
複数のピアリング接続を管理する場合、トラフィックのルーティングや通信経路の確認が必要となるため、VPCが増えると管理が少し煩雑になります。
選択肢Dが適している理由:
- この選択肢では、特定のVPC間にピアリング接続を設定することで、トラフィックが必要なVPCのみ通過するように管理できます。
- 5つのVPCをすべて一度に接続する必要はなく、最小限のVPC間でピアリング接続を設定するだけで済むため、コストと管理負担を抑えることができます。
他の選択肢と比較:
- A はトランジットゲートウェイを使用する方法で、1つのゲートウェイを設定することで複数のVPCを接続できますが、ピアリング接続と比べるとコストや構成が複雑になる場合があります。
- B や C では、複数のリージョンでトランジットゲートウェイを使用したり、フルメッシュのVPCピアリング接続を設定したりするため、これらの方法よりも管理が煩雑で高コストになります。
結論:
選択肢 D は、特定のVPC間のみ接続を許可し、余分なリソースやコストを避けながら効率的に要求を満たすため、最もシンプルでコスト効果の高い方法です。
- 作者:みなみ
- 链接:https://tangly1024.com/資格勉強/180d7ae8-88e2-8094-8151-d1cbb07f9627
- 声明:本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。
相关文章