週2VPC

2026-08-13(木)VPC(ネットワークの土台)

この記事の目次
  1. この範囲 of 全体像
  2. 重要キーワード・サービス一覧
  3. 試験で問われる比較ポイント
  4. ひっかけ注意ポイント
  5. 一問一答セルフテスト

1. 【この範囲 of 全体像】

本範囲(第2章2-3前半、p.42-45)は、オンプレミス環境やモバイル端末と、AWS上のVPC仮想ネットワークを閉域または暗号化回線で安全に相互接続する「ハイブリッド接続設計」の重要要点を扱います [p.42]。 回線の絶対的な安定性と低遅延を提供する物理専用線 「 AWS Direct Connect 」 [p.42]、インターネット上に暗号化トンネルを素早く安価に敷設する拠点間接続 「 AWS Site-to-Site VPN 」 [p.44]、テレワーカー等の端末から個別アクセスを可能にする 「 AWS Client VPN 」 [p.44]、そしてマルチリージョン接続を一元化する 「 Direct Connect ゲートウェイ 」 [p.45]。これら4大コンポーネントにおける「通信品質」「構築コスト」「開通リードタイム」「セキュリティ強度」のトレードオフを正確に把握することが試験攻略の防衛ラインです [p.42, p.44, p.45]。


2. 【重要キーワード・サービス一覧】

キーワード 説明
AWS Direct Connect (DX) [p.42] パブリックインターネットを完全にバイパスし、通信事業者の専用物理回線を用いてオンプレミスとAWS拠点を直結する、最高水準の安定性と超低遅延を誇る閉域接続サービス [p.42-43]。
AWS Site-to-Site VPN [p.44] 一般のインターネット回線を利用し、IPsec暗号化プロトコルによる安全な暗号トンネルを構築して、自社拠点(オフィス/データセンター)とVPCを常時相互接続するマネージドVPNサービス [p.44]。
AWS Client VPN [p.44] 外部の不特定な場所にある従業員のPCやモバイル端末から、SSL-VPN (OpenVPN) プロトコルを介して、VPC内のプライベートリソースへセキュアにリモート接続させるマネージドサービス [p.44-45]。
仮想プライベートゲートウェイ (VGW: Virtual Private Gateway) [p.38, p.44] AWS VPC側において、Site-to-Site VPNやDirect Connectなどのプライベートハイブリッド接続トラフィックを安全に終端(受信・処理)するための仮想ゲートウェイオブジェクト [p.38, p.44]。
カスタマーゲートウェイ (CGW: Customer Gateway) [p.44] Site-to-Site VPNを構成する際、オンプレミス側の終端ポイントとしてAWSに登録する、物理ルーターやファイアウォールなどのデバイス(または仮想ソフトウェア) [p.44]。
AWS Direct Connect ゲートウェイ (DXGW) [p.45] 単一のDirect Connect物理回線(VIF接続)を通じて、異なるリージョンや異なるアカウントに跨る複数の仮想プライベートゲートウェイ(最大10個のVGW/VPC)への閉域アクセスを一元的に集約・統合マッピングするゲートウェイ [p.45]。

3. 【試験で問われる比較ポイント】

「どのサービスをデプロイすべきか」の天秤を左右する、通信プロトコル・物理インフラ特性・コスト要件の境界線を比較整理します [p.42, p.44, p.45]。

① 拠点間ハイブリッド接続:Direct Connect vs Site-to-Site VPN [p.42, p.44]

比較項目 AWS Direct Connect (DX) [p.42] AWS Site-to-Site VPN [p.44]
接続パスと物理仕様 インターネットを一切経由しない 「 自社占有の物理専用回線 」 [p.42-43]。 パブリックなインターネット回線を利用した 「 仮想トンネル(暗号化) 」 [p.44]。
利用プロトコル イーサネット規格(802.1q VLAN)。標準ではデータ自体は暗号化されない [p.43]。 IPsec VPNプロトコル。データパケットは送信時に強力に自動暗号化される [p.44]。
帯域幅と回線品質 1Gbps / 10Gbps / 100Gbps などの大容量。通信混雑による影響がなく、極めて低遅延・高安定 [p.43]。 トンネルあたり最大 1.25Gbps [p.42]。ベストエフォート回線のため、インターネット混雑時に遅延や速度低下が揺らぐ [p.43]。
開通時間(スピード) 通信回線事業者の物理配線・引き込み工事を伴うため、数週間〜数ヶ月の長いリードタイムを要する [p.43]。 接続先のCGW情報等を設定するだけで、数時間以内に迅速に即時接続・開通可能。
コスト構造 専用線の月額基本維持費や物理ポート使用料など、非常に高額なランニングコストが必要 [p.43]。 初期工事費用はゼロ。VPN接続の稼働時間に応じた極めて低額な従量課金。
決定的な設計シグナル ・ 「 数TB〜数PBに及ぶ大量データの安定的・定期的な転送・移行 」
・ 「 リアルタイム決済など、ミリ秒単位の遅延揺らぎが許されない基幹接続 」 [p.42-43]
・ 「 Direct Connectが開通するまでの暫定の工事期間中のバックアップ接続 」
・ 「 初期コストを極小化しつつ、即座に暗号化された拠点間接続を開通させたい 」 [p.42, p.44]

② アクセス対象の境界:Site-to-Site VPN vs Client VPN [p.44]

比較項目 AWS Site-to-Site VPN [p.44] AWS Client VPN [p.44]
接続のトポロジー 拠点 ⇔ VPC の、常時直結型のゲートウェイ間接続 [p.44]。 個々のモバイル端末(PC/スマホ) ⇔ VPC の臨時接続 [p.44-45]。
暗号化規格 IPsecプロトコル [p.44]。 **SSL-VPN (OpenVPNクライアント)**プロトコル [p.44]。
主な用途と試験シグナル 本社オフィスや自社開発センター全体のネットワークを、個々のPC設定変更なしにVPCと一挙に常時丸ごと接続・疎通させたい場合 [p.44]。 「 在宅テレワーク中の自宅PCや、出張先ホテルの個別端末から、VPC内にある特定のプライベートEC2へセキュアにリモート開発・SSH接続させたい 」 [p.44-45]

4. 【ひっかけ注意ポイント】

  • ひっかけ①:オンプレミスに保管されている150TBの極めて重要かつ法的な機密機微データを安全かつ最速でAWSへ移行するため、追加コストを発生させず設定後数時間で即時開通が可能な「AWS Site-to-Site VPN」のみを唯一の転送アプローチとしてマッピングする。

    • 真実: Site-to-Site VPNはベストエフォートのインターネット回線を経由し、帯域幅は物理上限1.25Gbpsに制約されます [p.42, p.44]。この細いトンネルに150TBという膨大で継続的なデータ通信を流し込み続けると、開通は早くても実際の転送に何週間・何ヶ月もの時間がかかり、日常の業務ネットワークを深刻に圧迫・麻痺させます [p.42-43]。
    • 対策: 「TB〜PB級の大規模データの一括移行」であり、かつ「物理帯域がボトルネック」という明確な制約(シグナル)が揃った場合は、インターネット回線をバイパスする物理輸送ソリューションである 「 AWS Snowball Edge 」 を申請してオフライン一括転送するか、継続的な高スループット転送用に 「 AWS Direct Connect(DX) 」 の物理専用線を敷設して移行するかの二択のみを正解パターンとして選定します [p.42, p.243]。
  • ひっかけ②:海外の複数リージョンにある独立した複数のVPC(東京・シンガポール・オレゴンリージョン等)と、オンプレミス拠点をAWS Direct Connect経由で相互に閉域網接続するため、それぞれのリージョンごとに個別の物理専用回線(計3本)を新規に高額契約し引き込み工事を行う。

    • 真実: リージョンごとに別個のDirect Connect物理回線を何本も物理的に契約してマッピングする設計は、調達工事費、回線維持費用、およびVIF接続設定等の管理オーバーヘッドが破滅的に膨れ上がる重大なアンチパターンです。
    • 対策: 1つの物理回線契約(専用ポート)のまま、世界の異なるリージョンや複数アカウントにまたがる最大10個の異なる仮想プライベートゲートウェイ(VGW)へ、プライベートネットワークを共有マッピングさせたい場合は、必ず 「 AWS Direct Connect ゲートウェイ(DXGW) 」 をデプロイして経路を中継・一元化します [p.45]。これにより、1本の物理専用回線契約のみで、世界中の複数リージョンのVPCに対して安価かつ安全にハイブリッド接続を拡張展開することが可能となります [p.45]。

5. 【一問一答セルフテスト】

選択肢を選ぶと、その場で正誤と解説が表示されます。