Amazon ANS-C01: ハイブリッド接続: VPNとDirect Connect — 学習ガイド
こちらの一部です: AWS Advanced Networking Specialty ANS-C01 — 学習ガイド. 検証済みの解答で練習: Amazon試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
コアコンセプト
AWSにおけるハイブリッド接続とは、プライベートにプロビジョニングされたネットワーク回線と暗号化されたIPトンネルを組み合わせ、オンプレミスネットワークをAWSクラウドに拡張することです。Site-to-Site VPNは、Virtual Private Gateway (VGW) またはTransit Gatewayで終端されるIPsecトンネル (IKEv1/IKEv2) を提供します。AWSは耐障害性のためにVPN接続ごとに2つの独立したトンネルをプロビジョニングし、必要に応じて動的ルーティングのためのBGPまたは静的ルートをサポートします。Client VPNはOpenVPNベースのマネージドエンドポイントであり、ユーザーアイデンティティのための相互証明書認証 (ACM Private CAまたはアップロードされたクライアント証明書) またはSAMLフェデレーション、VPCまたはTransit Gatewayへのルート伝播、およびAWSへのトラフィックを制限するためのクライアント側のスプリットトンネリングをサポートします。
AWS Direct Connectは、お客様の施設とAWSとの間に専用の物理接続を提供します。接続には専用接続 (AWSでプロビジョニング) とホスト型接続 (パートナーがプロビジョニング) があります。Link Aggregation Group (LAG) を使用して複数の接続を集約し、単一の論理インターフェイスとして提供して帯域幅を増やすことができます。Direct Connectは、VPCへのプライベート仮想インターフェイス (private VIF)、AWSパブリックエンドポイントへのpublic VIF、およびマルチリージョンまたはTransit Gateway接続のためのDirect Connect Gatewayへのtransit VIFをサポートします。物理リンク上のデータ保護のために、サポートされているロケーションではMACsecが利用可能で、カスタマーエッジとAWSエッジ間でレイヤー2のフレーム暗号化を提供します。また、レイヤー3での転送中の暗号化は、引き続きIPsecまたはTLSエンドポイントの責務となります。
信頼性とルーティングには、フェイルオーバーとパス選択の明示的な制御が必要です。低レイテンシーと高スループットを実現するために、BGP属性 (local-preference, ASパスプリペンド) を使用してVPNよりもDirect Connectを優先させ、Site-to-Site VPNまたは2つ目のDX接続を自動バックアップとして機能させます。エンドツーエンドのTLSが必要な場合、またはアプリケーションがクライアントの送信元IPの保持と非常に多数の長時間持続するTCP接続 (例: ポート443でのTLS越しのgRPC) を必要とする場合は、Network Load Balancer (NLB) や、適切なセキュリティ制御を備えたEKSノード上の直接的なパブリックエンドポイントなどのTCP/TLSパススルーパターンを使用します。エッジでの終端が許容される場合は、Application Load Balancer (ALB) がHTTP/2とgRPCをサポートし、TLSを終端してX-Forwarded-Forヘッダーを挿入するため、バックエンドのPodはクライアントIPをログに記録できます。
主要なサービスと設定
Site-to-Site VPNを作成する際には、EC2のCreateVpnConnection API (aws ec2 create-vpn-connection) を使用し、通常、結果として得られるvpn-connectionを仮想プライベートゲートウェイ (create-vpn-gatewayおよびattach-vpn-gateway) にアタッチするか、transit-gateway-idを指定してトランジットゲートウェイにアタッチします。生成されたトンネルパラメータ (IKEバージョン、暗号化アルゴリズム (AES-GCM)、ハッシュ化 (SHA-2)、Diffie-Hellmanグループ、ライフタイム、事前共有キー) を使用して、カスタマーゲートウェイデバイスを設定します。動的ルーティングのためには、BGPを有効にし、BGPネイバーのASNとIPを設定します。ルーターレイヤーでのフェイルオーバーをより高速に検出するために、オンプレミスデバイスとAWSエッジ間でサポートされている場合はBFDを使用します。
Client VPNエンドポイントは、EC2のCreateClientVpnEndpoint API (aws ec2 create-client-vpn-endpoint) を介して作成されます。ACMからのサーバー証明書、認証オプション (証明書またはSAML) を提供し、エンドポイントを1つ以上のVPCサブネットに関連付けてElastic Network Interfaceを作成します。authorize-client-vpn-ingressを使用して認可ルールごとに許可されたネットワークを開き、create-client-vpn-routeを使用してVPCにルートをプッシュします。大規模なユーザー集団や条件付きアクセスに対応するには、Client VPNをAWS Directory ServiceまたはSAMLアイデンティティプロバイダーと統合し、Client VPNエンドポイントに十分なCIDRアドレス範囲を割り当てることで同時接続数をスケールさせます。
Direct Connectのプロビジョニングでは、create-connectionなどのDirect Connect APIを使用します。パートナー接続の場合は、パートナーがホスト型接続をプロビジョニングし、利用者はallocate-hosted-connectionまたはaccept-virtual-interface APIを使用します。物理リンクを集約するには、create-lagを呼び出し、次にcreate-private-virtual-interfaceまたはcreate-transit-virtual-interfaceを呼び出して、仮想インターフェイスをVPCまたはDirect Connect Gatewayにアタッチします。MACsecについては、パートナーまたはAWSの注文ポータルと連携して接続にMACsecをリクエストします。設定には、カスタマーエッジスイッチでの鍵交換と一致する暗号スイートが含まれ、運用コマンドは通常、プロビジョニング時に調整されます。マルチVPCアーキテクチャでは、多くのprivate VIFを作成するよりもスケールしやすく、TGWルートテーブルを介した一元的なルーティングが可能になるため、transit VIFを持つDirect Connect Gatewayを使用してTransit Gatewayに接続することが推奨されます。
よくある落とし穴と判断基準
VPCごとに単一のVIFに依存し、VPCの数が増えるにつれてVIFの制限や運用の複雑さを考慮しないことは、よくある間違いです。多数のVPCや複数のリージョンが予想される場合は、Direct Connect GatewayとトランジットVIFを使用してください。もう一つのよくある落とし穴は、VPNとDirect Connectが同じように動作すると想定することです。IPsecの再キーイング、MTUの影響、トンネルごとのスループットの違いは、VPNが信頼性の高いバックアップではあっても、パフォーマンスが同等ではないことを意味します。TLS終端とダウンストリームクライアントIPの期待値に関する設定ミスも、エラーの原因となります。mTLSによる真のエンドツーエンドTLSにはNLBのパススルーを選択し、エッジでTLSを終端できる場合はALBの終端とX-Forwarded-Forの処理を選択します。
最後に、モニタリングと可視性は不可欠です。Direct ConnectのCloudWatchメトリクス(ConnectionBpsEgress/Ingress)を有効にし、VPCの可視性のためにフローログを有効にし、CloudWatchアラームを使用してトラフィックをシフトする自動化をトリガーしたり、ネットワークエンジニアに通知したりします。複数の事業部門がLAGの帯域幅を共有する場合のフォレンジックなトラフィックの帰属特定には、VIFの統計とVPCフローログを関連付け、ノイジーネイバー問題を回避するためにエッジでVPCごとの帯域幅制御を検討します。
実践的な問題:ユースケースシナリオ
会社:Meridian Medical Analytics。 課題:Meridian社は、TCPポート443でgRPCを使用する医療用画像診断装置のグローバルなフリートを運用しており、us-east-1のAmazon EKSクラスターでホストされているバックエンドに大容量の暗号化ストリームをアップロードしています。これらのデバイスは、双方向のクライアント認証と数千の同時かつ長期間持続する接続のために、相互TLS(mTLS)を必要とします。EKSクラスターは、Cluster AutoscalerとHPAによって自動的にスケーリングします。Meridian社は、プライマリデータセンターからの決定論的な低レイテンシーと、クラウドVPNへの自動フェイルオーバーを必要としています。
アプローチ:
- EKSサービスの前にNetwork Load Balancer (NLB)をプロビジョニングし、TCPリスナーをポート443に設定し、ターゲットタイプをIPに設定して、ポッドのエンドポイントを直接ターゲットにできるようにします。NLBをTLSパススルー用に設定し(NLBでTLSを終端しない)、バックエンドポッドと相互TLSがネゴシエートされるようにします。aws elbv2 create-load-balancerとcreate-listenerを使用して、NLBとターゲットグループを設定します。
- プライベートCA(サーバー証明書の発行にはACM Private CA、クライアント証明書はデバイスにプロビジョニング)からのサーバー証明書とクライアント証明書を使用して、EKSポッドコンテナ(Ingressまたはサイドカー)で相互TLSを終端するように設定します。ポッドがHTTP/2 gRPCをサポートし、HPAとCluster Autoscalerを介してスケーリングすることを確認します。長期間持続する接続に合わせて調整されたターゲットグループの登録解除遅延を使用します。
- オンプレミス接続のために、複数の物理回線が利用可能な場合はLAGで集約されたDirect Connect専用接続(create-connection)をプロビジョニングし、EKS VPCへのルーティングのためにTransit GatewayにアタッチされたDirect Connect Gatewayへのプライベート仮想インターフェイス(create-private-virtual-interface)を作成します。キャリアとロケーションがサポートしている場合は、プロビジョニング時にMACsecを有効にしてレイヤー2トランスポートを保護します。
- 自動フェイルオーバーパスとしてSite-to-Site VPN(Transit Gatewayへのaws ec2 create-vpn-connection)を実装します。BGP属性を使用してフェイルオーバーを制御し、Direct Connectを優先させ(より高いlocal-preference)、VPNにはより低い優先度を継承させます。サポートされている場合はBFDを使用して、より高速なパス障害検出を実現します。CloudWatchでDirect ConnectとVPNのメトリクスを監視し、トラフィックエンジニアリングの変更や通知をトリガーするアラームを設定します。
AWSの設計根拠:NLBのTCPパススルーは、エンドツーエンドの相互TLSを維持するため、デバイスのクライアント証明書はバックエンドポッドによって検証されます。これにより、トラフィックがエッジで復号されないという要件が満たされます。ターゲットタイプIPとNLBは、プロキシプロトコルでクライアントIPを維持するか、必要に応じてTLSセッションからクライアントIPを読み取ることで、数千の同時かつ長期間持続する接続のスケーリングをサポートします。Direct Connectは、容量のためのLAGと物理リンク暗号化のためのMACsecを備え、us-east-1への決定論的で高帯域幅の接続を提供します。Site-to-Site VPNは、BGPによるフェイルオーバーを備えた、グローバルに到達可能な暗号化されたバックアップパスを提供します。この設計は、セキュリティ、パフォーマンス、スケーラビリティのバランスを取りながら、AWS Direct ConnectとVPNの設定のベストプラクティスに準拠しています。
← VPC設計と高度なネットワーキング · すべてのドメイン · Transit Gatewayとネットワークトポロジー →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →