2026-08-12(水)VPC(ネットワークの土台)
1. 【この範囲の全体像】
本範囲(第2章2-2後半、p.35-41)は、VPC内に配置したリソースの「通信制御」「外部ネットワーク(インターネット・各種AWSサービス・他VPC)とのセキュアな接続設計」を扱います [p.35, p.37, p.39-40]。
パケットの行き先を決める「ルートテーブル」 [p.35]、二重の通信障壁となる「セキュリティグループ」と「ネットワークACL」の仕様 [p.36]、外部への出入り口である「ゲートウェイ」 [p.37]、インターネットを経由せずにAWSサービスへ閉域接続する「VPCエンドポイント」 [p.39]、VPC間を直結する「ピアリング接続」 [p.40]、そして通信監査を担う「VPCフローログ」 [p.41]。
これらのコンポーネントが持つ物理的な特性やルール、使い分けのトレードオフを論理的に理解することが、試験の最頻出構成を攻略するための鍵となります [p.35, p.36, p.39]。
2. 【重要キーワード・サービス一覧】
| キーワード | 説明 |
|---|---|
| ルートテーブル (Route Table) [p.35] | サブネット内のパケットが、どの宛先IPアドレス(CIDR)に対してどのターゲット(ゲートウェイやエンドポイント等)を経由して送られるかを定義する「ルーティング案内表」 [p.35]。サブネット単位に1つ設定します [p.35]。 |
| セキュリティグループ (Security Group) [p.36] | EC2インスタンスやELBなどの「インスタンス単位(仮想NIC単位)」で機能するステートフルな仮想ファイアウォール [p.36]。デフォルトですべての通信を拒否し、明示的に指定した「許可ルール」のみを設定できます [p.36]。 |
| ネットワークACL (NACL: Network Access Control List) [p.36] | 「サブネット単位」でトラフィックを制御するステートレスなファイアウォール [p.36]。デフォルトですべての通信を許可しており、特定のIPアドレスやプロトコルに対する「許可」と「拒否(Deny)」の双方をルール番号順に定義できます [p.36]。 |
| インターネットゲートウェイ (IGW) [p.37-38] | VPCとパブリックインターネットを接続する唯一の出入り口 [p.38]。VPCに1つだけアタッチ可能で、可用性の観点から単一障害点(SPOF)にならないようAWS側で冗長管理されています [p.38]。 |
| 仮想プライベートゲートウェイ (VGW) [p.37-38] | オンプレミス環境からVPN(Site-to-Site VPN)や専用線(AWS Direct Connect)を経由してVPCへプライベートかつセキュアに接続するためのVPC側の接続窓口 [p.38]。VPCに1つアタッチできます [p.38]。 |
| VPCエンドポイント (VPC Endpoint) [p.39] | パブリックインターネットゲートウェイやNATゲートウェイを経由(バイパス)することなく、VPC内のリソースからAWSの各種サービス(S3やDynamoDB等)へAWSの内部ネットワークを通じて直接プライベート接続するためのインターフェース [p.39]。 |
| VPCピアリング接続 (VPC Peering) [p.40] | 2つのVPC間をパブリックインターネットに露出させることなく、AWSのプライベートバックボーンを経由させて1対1で直接高速通信させるための接続機能 [p.40]。 |
| VPCフローログ (VPC Flow Logs) [p.41] | VPC内のネットワークインターフェイス(ENI)を往来するトラフィックの情報をIPレベル(送信元/送信先IP、ポート、プロトコル、パケット数、アクション:ACCEPT/REJECTなど)でキャプチャして監査用に記録するロギング機能 [p.41]。 |
3. 【試験で問われる比較ポイント】
試験において「どちらをデプロイすべきか」の二者択一を迫られる類似コンポーネントの使い分けを整理します。
① インフラセキュリティ:セキュリティグループ vs ネットワークACL [p.36]
「インスタンスに個別に紐付ける細やかな制御」か、「ネットワーク区画全体を覆う境界防御」かで切り分けます [p.36]。
| 比較項目 | セキュリティグループ [p.36] | ネットワークACL (NACL) [p.36] |
|---|---|---|
| 適用される単位 | インスタンス単位(EC2やELBの仮想NIC:ENIごとにアタッチ) [p.36]。 | サブネット単位(サブネットに所属する全リソースに一括適用) [p.36]。 |
| 通信状態(ステート) | ステートフル(Stateful) [p.36]。 インバウンド(入り口)で許可された通信の応答(アウトバウンド)は、ルールに関わらず自動的に通過を許可する [p.36]。 |
ステートレス(Stateless) [p.36]。 行きの通信が許可されていても、戻りの通信を許可するルール(エフェメラルポートの許可等)を逆方向にも明示的に記述しなければ遮断される [p.36]。 |
| 設定ルールの記述 | 「許可(Allow)」ルールのみ設定可能(拒否ルールは書けない) [p.36]。 | 「許可(Allow)」と「拒否(Deny)」の双方を設定可能 [p.36]。 |
| 特定の個別IPブロックの拒否 | 不可能(拒否ルールが存在しないため、特定IPからの攻撃をブロックすることは単体ではできない) [p.36]。 | 可能(ルール番号順に評価されるため、先頭に特定悪意IPの「Deny」を記述することで明示的にブロックできる) [p.36]。 |
② AWSサービス接続:ゲートウェイエンドポイント vs インターフェイスエンドポイント [p.39]
「追加の構成コストをかけずにS3/DynamoDBへ繋ぐ」か、「それ以外の多様なAWSサービスへ繋ぐ」かで判定します [p.39]。
| 比較項目 | ゲートウェイタイプ [p.39] | インターフェイスタイプ (PrivateLink) [p.39] |
|---|---|---|
| 対応するAWSサービス | Amazon S3、Amazon DynamoDB の2サービスのみ対応 [p.39]。 | S3、DynamoDB以外の大多数のAWSサービス、および他社SaaSやプライベートシステムに対応 [p.39]。 |
| 物理的な仕組みとコスト | ルートテーブルに「ターゲット:vpce-xxxxxx」へのルートを直接書き込んでルーティングを曲げる仕組み [p.39]。作成費用およびデータ転送手数料は「完全無料」。 |
サブネットの中にプライベートIPアドレスを持つ「仮想ネットワークカード(ENI)」を直接デプロイする仕組み [p.39]。デプロイ時間ごとの基本料金およびデータ処理手数料が「有料」で発生する。 |
| 利用時のルート設定 | 対象のサブネットに紐付く「ルートテーブル」の編集が必須 [p.39]。 | サブネット内のローカルルーティングで完結するため、ルートテーブルの特別なターゲット追加は不要。 |
4. 【ひっかけ注意ポイント】
ひっかけ①:「VPCピアリング接続を利用すれば、VPC-AとVPC-B、VPC-BとVPC-Cがそれぞれ直接ピアリング接続されている環境において、VPC-A内にあるEC2インスタンスから、VPC-Bのルーターを経由してVPC-C内にあるリソースへ直接ルーティングさせて通信を中継させることができる。」
- 真実と設計原則: VPCピアリングには 「 推移的(Transit)ルーティングの禁止 」 という絶対的な物理制限があります [p.40, p.51-52]。
- 解決理由: 通信相手を直接踏み越えてその先のアカウントへパケットを中継させる(Transitする)ことは物理仕様上一切不可能です [p.40, p.51-52]。VPC-AとVPC-Cを通信させたい場合は、必ず「VPC-A ⇔ VPC-C」という専用の1対1のピアリングコネクションを直接個別にマッピング・構築する必要があります [p.40, p.51-52]。なお、接続数が非常に増えてこの1対1接続がスパゲッティ化する場合は、ハブ&スポーク構成を組める「AWS Transit Gateway」をデプロイするのが正しい選択肢となります [p.46-47]。
ひっかけ②:「セキュリティグループのインバウンドルールに、パブリックインターネット上のWebクライアントからのHTTPアクセス(ポート80)を『許可(Allow)』するルールを追加した。このシステムがクライアントへ正常に応答パケットを返せるようにするため、同じセキュリティグループのアウトバウンドルールにも、クライアント側のIPアドレス宛てのHTTP応答通信を許可する設定を追加しなければ、Webアクセスはタイムアウトで遮断される。」
- 真実と設計原則: セキュリティグループはステートフル(Stateful) なファイアウォールです [p.36]。
- 解決理由: インバウンドの門を通過した正当な接続要求に対する「戻り(応答)のパケット」は、アウトバウンドの設定内容に関わらず、システムによって安全な接続セッションとして記憶されており、アウトバウンドルールを完全に空にしておいても自動的にパケットの通過が許可されます [p.36]。アウトバウンドルールの記述変更を強制的に要求する問題文は、ステートレスな「ネットワークACL(NACL)」の物理動作と混同させる典型的な罠です [p.36]。
5. 【一問一答セルフテスト】
選択肢を選ぶと、その場で正誤と解説が表示されます。