この記事は、 「ネットワーク上級編|要件定義・設計・クラウド・自動化へ進む」 の第31回です。
第4章では、オンプレミスで身につけたネットワーク知識を、 クラウド上の仮想ネットワーク設計へつなげていきます。
クラウドネットワークとは?オンプレミスとの違い・VPC・サブネット・ルーティングの基本を図解
AWS、Azure、Google Cloudなどのクラウドでも、 IPアドレス、サブネット、ルーティング、通信制御といった ネットワークの基本原則は変わりません。 一方で、物理ルーターやスイッチを直接構築するのではなく、 仮想ネットワークやゲートウェイなどのクラウドサービスとして設計する点が大きく異なります。 この記事では、オンプレミスの知識をクラウドへつなげるための全体像を整理します。
ネットワークエンジニアがクラウドを学ぶとき、 「AWSのサービス名を全部覚えなければならない」と考える必要はありません。
最初に重要なのは、 オンプレミスで使っていたネットワークの考え方が、 クラウド上では何に置き換わるのか を理解することです。
IPアドレス設計、サブネット分割、ルーティング、アクセス制御、 インターネット接続、拠点間接続、冗長化という基本的な設計視点は、 クラウドでも引き続き必要です。
この記事を読み終えるとできること
- クラウドネットワークとは何か説明できる
- オンプレミスとの違いを説明できる
- VPC・Virtual Networkの役割を説明できる
- サブネット・ルート・通信制御の関係を整理できる
- パブリック/プライベート構成の考え方を説明できる
- オンプレミスとクラウドを接続する全体像を理解できる
クラウドネットワークとは何か
クラウドネットワークとは、 クラウド上のサーバーやサービスを接続するために作る 仮想的なネットワーク環境です。
オンプレミスでは、物理ルーター、スイッチ、ファイアウォール、 LANケーブルなどを組み合わせてネットワークを作ります。
クラウドでは、利用者が物理スイッチへLANケーブルを接続したり、 データセンターのルーターを直接設定したりするわけではありません。
代わりにクラウドの管理画面やAPIなどから、 仮想ネットワーク、サブネット、ルーティング、 通信許可ルール、ゲートウェイなどを定義します。
クラウドでもネットワークの原理は変わりません。
「どのIPアドレスから、どの宛先へ、どの経路を通り、 どの通信を許可するか」を決めるというネットワーク設計の本質は同じです。
主要クラウドで名称が異なる
クラウド事業者によってサービス名称は異なりますが、 最初は共通する考え方を理解することが重要です。
| クラウド | 代表的な仮想ネットワーク | 考え方 |
|---|---|---|
| AWS | Amazon VPC | クラウド上に独自の仮想ネットワークを作成する |
| Microsoft Azure | Virtual Network(VNet) | Azureリソースを接続する仮想ネットワークを作成する |
| Google Cloud | VPC network | クラウド上のリソースを接続する論理ネットワークを作成する |
このシリーズでは特定クラウドの操作方法だけを暗記するのではなく、 どのクラウドでも応用できる ネットワーク設計の共通原則 を中心に学びます。
オンプレミスとクラウドネットワークの違い
クラウドを理解するには、 まずオンプレミスと何が同じで、何が違うのかを整理すると分かりやすくなります。
| 項目 | オンプレミス | クラウド |
|---|---|---|
| ネットワーク | 物理機器・ケーブル中心 | 仮想ネットワーク中心 |
| スイッチ・ルーター | 機器を設置・設定する | クラウド機能として利用する |
| IPアドレス | LAN・WANに合わせて設計 | 仮想ネットワーク・サブネットに割り当てる |
| ルーティング | ルーター・L3スイッチなどで設定 | ルートテーブルなどで制御 |
| 通信制御 | FW・ACLなど | クラウドのセキュリティ制御機能など |
| 構築 | 機器調達・設置・配線が必要 | 管理画面・CLI・APIなどから作成 |
| 物理設備 | 利用企業側でも管理 | クラウド事業者側が管理 |
なくなるのはネットワークではなく「物理作業」
クラウドでは物理スイッチを触らないため、 「クラウドではネットワークの知識はあまり必要ない」 と誤解されることがあります。
実際にはその逆で、 物理構成が見えにくいからこそ、 IPアドレス、経路、名前解決、アクセス制御、 NATなどの論理的な動作を理解していることが重要です。
画面上ではサーバー同士が近くに見えていても、 「通信できるかどうか」は IPアドレス・ルート・セキュリティ制御などによって決まります。
クラウドネットワークを構成する基本要素
クラウドによって名称や実装方法は異なりますが、 ネットワークを理解するうえでは、まず次の要素に分けて考えます。
仮想ネットワーク
クラウド上に作成する大きなネットワークの単位です。 使用するIPアドレス範囲などを決めます。
サブネット
仮想ネットワークを用途や役割ごとに分割します。 Web、AP、DBなどを分離できます。
ルート
宛先ネットワークごとに、 通信をどこへ転送するかを決定します。
通信制御
送信元、宛先、プロトコル、ポート番号などを条件に 通信の許可・拒否を制御します。
ゲートウェイ
インターネットやオンプレミス、 別ネットワークなどとの接続点になります。
ネットワークサービス
NAT、ロードバランサー、DNSなどを利用して アプリケーション通信を構成します。
オンプレミスの知識へ置き換えて考える
| クラウドで考えるもの | オンプレミスで近い考え方 |
|---|---|
| 仮想ネットワーク | 企業LAN・大きなネットワーク空間 |
| サブネット | IPサブネット・ネットワークセグメント |
| ルートテーブル | ルーターのルーティングテーブル |
| セキュリティ制御 | ファイアウォール・ACL |
| インターネット接続機能 | インターネット境界ルーター |
| NAT機能 | ルーター・ファイアウォールのNAT |
| VPN接続 | 拠点間IPsec VPN |
注意: オンプレミスの機器とクラウドサービスは完全に1対1で対応するわけではありません。
「役割が近いもの」として理解し、 実際の動作・制約は利用するクラウドサービスごとに確認します。
クラウド内の通信を1枚の図で理解する
典型的なWebシステムを例に、 クラウドネットワーク内でどのように通信するかを考えます。
CLOUD NETWORK|3層Webシステムの基本イメージ
重要なのは、これらのサーバーを単純に同じネットワークへ置けばよいわけではないことです。
たとえばDBサーバーをインターネットから直接アクセス可能にする必要がなければ、 Web系とは異なるサブネットへ配置し、 必要なアプリケーション通信だけを許可する設計を検討します。
通信できるかは複数の条件で決まる
- IPアドレスが正しいか 送信元・宛先が正しいネットワークへ配置されているか確認します。
- ルートが存在するか 宛先ネットワークまで到達する経路があるか確認します。
- 通信が許可されているか セキュリティ制御で対象通信が拒否されていないか確認します。
- 名前解決が正常か DNS名を利用する場合、正しいIPアドレスへ名前解決できるか確認します。
- アプリケーションが待ち受けているか 最後にサーバーやサービス側が対象ポートで通信を受け付けているか確認します。
この考え方はオンプレミスの障害切り分けと同じです。
クラウドでも IP → ルート → 通信制御 → DNS → アプリケーション のように分解すると、問題を切り分けやすくなります。
パブリックとプライベートの考え方
クラウドネットワークでは、 「インターネットからアクセスさせる領域」と 「内部からだけ利用する領域」を分ける設計がよく使われます。
🌐 外部公開する領域
インターネットからアクセスされるWebサービスなどを配置します。
- ロードバランサー
- 公開Webサービス
- 外部公開用のエンドポイント
🔒 内部だけで利用する領域
インターネットから直接アクセスさせる必要がないシステムを配置します。
- アプリケーションサーバー
- データベース
- 管理系システム
「パブリックサブネット」「プライベートサブネット」という名称や 判定方法はクラウドによって考え方が異なる場合があります。
最初は名称を暗記するより、 そのサブネットからどこへ通信できるのか、 外部からどこまで到達できるのか を確認する習慣をつけましょう。
クラウドからインターネットへ接続する基本
クラウド上のサーバーがインターネットと通信するときも、 オンプレミスと同じように 「経路」と「アドレス」と「通信制御」を考える必要があります。
外部からアクセスさせる場合
インターネットからクラウドへ接続
内部サーバーから外部へアクセスさせる場合
アプリケーションサーバーなどについて、 インターネットから直接接続させる必要はないものの、 OS更新や外部API利用などで 外向き通信が必要になる場合があります。
このような場合には、 NAT機能などを利用して外向き通信だけを実現する構成を検討します。
内部サーバーからインターネットへの通信イメージ
NATについては、この章の 「35. NAT Gatewayの役割」で詳しく扱います。
オンプレミスとクラウドを接続する
実務では、すべてのシステムを一度にクラウドへ移行するとは限りません。
会社の拠点やデータセンターに既存システムを残しながら、 一部のシステムだけクラウドへ配置する ハイブリッド構成 も考える必要があります。
HYBRID CLOUD|オンプレミスとクラウドの接続
代表的な接続方法
| 方式 | 概要 | 主な検討ポイント |
|---|---|---|
| インターネットVPN | インターネット上で暗号化トンネルを作り、 オンプレミスとクラウドを接続する | 帯域、遅延、冗長化、VPN装置、経路 |
| 専用接続 | クラウド事業者への専用または閉域系の接続を利用する | コスト、納期、帯域、冗長化、回線事業者 |
VPN接続については第36記事、 専用線接続については第37記事で詳しく扱います。
IPアドレス重複に注意する
クラウドネットワークを新しく作る際に、 オンプレミスと同じIPアドレス範囲を無計画に使用すると、 後から接続するときに経路を正しく判断できない問題が発生する可能性があります。
例として、オンプレミスですでに 10.0.0.0/16 を使用している状態で、 クラウド側にも同じ 10.0.0.0/16 を割り当てると、接続時の設計が複雑になります。
クラウドは簡単に作成できるからこそ、 将来のオンプレミス接続、別クラウド接続、 他アカウント接続まで考えて IPアドレスを設計することが重要です。
クラウドネットワーク設計で確認するポイント
クラウドだからといって、 とりあえずVPCやVNetを作成してから考えるのではありません。
オンプレミスと同様に、 要件から設計条件へ落とし込んでいきます。
IPアドレス
- どのアドレス範囲を使用するか
- オンプレミスと重複しないか
- 将来拡張できるか
- 他環境との接続を考慮したか
サブネット
- システムをどう分割するか
- 公開系と内部系を分けるか
- 管理系を分離するか
- 冗長配置をどう考えるか
ルーティング
- インターネットへ出す経路
- オンプレミスへの経路
- 他ネットワークへの経路
- FWなどを経由させる経路
セキュリティ
- どの通信を許可するか
- インターネット公開範囲
- 管理アクセス方法
- ログを取得するか
可用性
- 障害時に継続すべき通信
- 複数障害領域への配置
- VPN・専用接続の冗長化
- ロードバランサー利用
運用・コスト
- 通信量をどう監視するか
- フローログを取得するか
- 変更をどう管理するか
- 通信関連費用を把握できるか
要件から設計へ変換する
| 顧客要件 | ネットワーク設計で考えること |
|---|---|
| Webシステムを外部公開したい | 外部公開範囲、LB、通信制御、DNS、証明書、バックエンド配置 |
| DBをインターネットへ公開したくない | 内部サブネット、通信経路、アクセス元制限 |
| 社内からクラウドへ接続したい | VPN/専用接続、IPアドレス、ルーティング、冗長化 |
| 障害時もサービスを継続したい | 配置、冗長化、LB、複数経路、監視 |
| 複数システムを安全に分離したい | 仮想ネットワーク分割、サブネット、通信制御、経路 |
上級編で重要なのは、 「AWSではこのボタンを押す」と覚えることではありません。
なぜこのアドレス範囲なのか、 なぜこのサブネットへ配置するのか、 なぜこの経路と通信制御が必要なのか を説明できることが設計力です。
クラウドネットワークでよくある設計ミス
1.とりあえず大きなIPアドレス範囲を使う
「クラウドだけで使うから」と適当にIPアドレスを設定すると、 後からオンプレミスや別環境と接続するときに アドレス重複が問題になることがあります。
2.すべてのサーバーを同じサブネットへ置く
Web、アプリケーション、データベース、管理系など、 役割やセキュリティ要件が異なるシステムを 無条件に同じ領域へ配置しないようにします。
3.「ルートがある=通信できる」と考える
経路が存在していても、 セキュリティ制御、NAT、DNS、サーバー側設定などによって 通信できないことがあります。
4.行きの経路だけを見る
障害調査では送信側から宛先への経路だけでなく、 応答がどの経路で戻るのかも確認します。
5.インターネットへ公開しすぎる
「接続できないから公開する」という対応を繰り返すと、 本来外部公開する必要がないサーバーまで インターネットから到達可能になる可能性があります。
6.クラウド側だけを見て設計する
実際の企業ネットワークでは、 拠点、データセンター、VPN、DNS、 認証基盤、監視システムなど既存環境との接続が必要です。
クラウドネットワークは 「クラウドだけで完結するネットワーク」 とは限りません。
企業ネットワーク全体の一部として設計する視点が重要です。
顧客・上司へクラウドネットワークをどう説明するか
技術に詳しくない相手へ 「VPC」「サブネット」「ルートテーブル」といった用語だけを使って説明しても、 クラウドネットワークの目的は伝わりにくい場合があります。
説明例
「クラウドの中にも、社内LANのような専用のネットワーク領域を作ります。 その中をWebサーバー用、アプリケーション用、 データベース用などに分け、 必要なシステム同士だけ通信できるようにします。 また、社内ネットワークとはVPNなどで接続し、 インターネットへ直接公開する範囲を必要最小限にします。」
技術を業務上の意味へ変換する
| 技術的な説明 | 顧客へ伝える意味 |
|---|---|
| サブネットを分割する | 役割の異なるシステムを分け、不要な通信範囲を減らす |
| 通信制御を設定する | 必要な通信だけを許可し、不正アクセスの範囲を小さくする |
| VPNを冗長化する | 1つの接続障害で社内からクラウドへアクセスできなくなるリスクを減らす |
| 複数領域へ配置する | 一部の設備障害が発生してもサービスを継続しやすくする |
| ログを取得する | 障害やセキュリティ事故が起きたときに通信状況を調査できるようにする |
クラウド設計でも、 技術を 可用性・セキュリティ・運用・コスト・業務影響 へ翻訳して説明することが重要です。
クラウドネットワークで使われる英語表現
クラウドの公式ドキュメントを読むために、 次の単語は覚えておくと便利です。
| 英語 | 意味 |
|---|---|
| Virtual network | 仮想ネットワーク |
| Subnet | サブネット |
| Route table | ルートテーブル |
| Next hop | 次の転送先 |
| Inbound traffic | 受信方向の通信 |
| Outbound traffic | 送信方向の通信 |
| Internet gateway | インターネット接続用ゲートウェイ |
| Network address translation | ネットワークアドレス変換 |
| Private IP address | プライベートIPアドレス |
| Public IP address | パブリックIPアドレス |
| Hybrid connectivity | オンプレミスとクラウドなどを組み合わせた接続 |
公式ドキュメントで見かける表現
Traffic is routed based on the destination IP address.
通信は宛先IPアドレスに基づいてルーティングされます。
Allow inbound traffic from the application subnet.
アプリケーション用サブネットからの受信通信を許可します。
The subnet has no direct inbound access from the internet.
そのサブネットはインターネットから直接受信アクセスされない構成です。
理解度チェック
用語を暗記したかではなく、 クラウドネットワークの構造を説明できるか確認しましょう。
問題1.クラウドネットワークについて最も適切な説明はどれですか。
- クラウドではネットワーク設計は不要である
- クラウド事業者の物理LANへ利用者が直接ケーブルを接続する仕組み
- クラウド上のリソースを接続するために構成する仮想的なネットワーク環境
- インターネットと同じ意味
解答を見る
クラウドでは仮想ネットワーク、サブネット、 ルート、通信制御などを組み合わせてネットワークを構成します。
問題2.クラウドのルートテーブルの役割として最も近いものはどれですか。
- ユーザーのパスワードを保存する
- 宛先ネットワークへの転送先を判断する
- サーバーのCPU使用率を変更する
- DNS名を登録する
解答を見る
オンプレミスのルーティングテーブルと同様に、 宛先に応じて通信をどこへ転送するか判断します。
問題3.オンプレミスで10.0.0.0/16を利用しており、 将来クラウドと接続する予定があります。 クラウド側にも同じ10.0.0.0/16を無計画に設定する問題点は何ですか。
解答を見る
IPアドレス範囲が重複し、接続時のルーティングが複雑になる可能性があります。
クラウドだけでなく、既存環境や将来接続する環境を含めて IPアドレスを設計する必要があります。
問題4.ルートテーブルに正しい経路が存在すれば、 必ずアプリケーション通信できますか。
解答を見る
経路だけでなく、セキュリティ制御、NAT、DNS、 サーバー側のファイアウォール、アプリケーションの待ち受け状態なども 通信可否に影響します。
問題5.クラウドネットワークを設計するときに確認したい項目を 4つ以上挙げてください。
解答例を見る
- IPアドレス設計
- サブネット設計
- ルーティング
- セキュリティ制御
- インターネット接続
- オンプレミス接続
- 可用性・冗長化
- 監視・ログ
- 運用方法
- 通信コスト
実践演習:小規模Webシステムのクラウドネットワークを考える
あなたは、社内で運用しているWebシステムを クラウドへ新規構築する案件を担当しています。
顧客要件
- 顧客がインターネットからWebシステムを利用する
- Web/アプリケーションサーバーを配置する
- データベースを配置する
- データベースをインターネットへ直接公開したくない
- 社内ネットワークから管理アクセスしたい
- 将来的にシステムを追加する予定がある
課題1.必要なネットワーク要素を洗い出す
このシステムを構築するために必要になりそうな ネットワーク要素を5つ以上挙げてください。
2.________________________
3.________________________
4.________________________
5.________________________
解答例を見る
- 仮想ネットワーク
- Web/AP用サブネット
- DB用サブネット
- ルートテーブル
- 通信許可・拒否ルール
- インターネット接続機能
- ロードバランサー
- オンプレミス接続用VPNなど
- DNS
- ログ・監視機能
課題2.通信を整理する
次の通信について、 「許可する」「原則許可しない」のどちらが適切か考えてください。
| 通信 | 判断 |
|---|---|
| インターネット → 公開Webサービス | ________ |
| インターネット → DBサーバー | ________ |
| Web/APサーバー → DBサーバーの必要なポート | ________ |
| 任意の外部IP → 管理ポート | ________ |
解答例を見る
- Internet → 公開Web:必要なポートを許可
- Internet → DB:原則許可しない
- Web/AP → DB:必要なアプリケーション通信を許可
- 任意の外部IP → 管理ポート:原則許可しない
実際の許可範囲はシステム要件、 運用要件、セキュリティポリシーに基づいて決定します。
課題3.IPアドレス設計で確認することを考える
顧客から 「クラウド側は10.0.0.0/16でいいです」 と言われました。
そのまま採用する前に確認したいことを挙げてください。
解答例を見る
- オンプレミスで同じアドレス範囲を使用していないか
- 別クラウドや別アカウントで使用していないか
- 将来接続するネットワークとの重複がないか
- 必要なサブネット数はいくつか
- 将来どの程度システムが増えるか
- アドレス空間を集約して管理できるか
課題4.簡易構成図を作る
次の要素を使って、 自分でクラウドネットワーク構成図を描いてください。
- インターネット
- 仮想ネットワーク
- 公開用領域
- Web/APサーバー
- DB用領域
- DBサーバー
- オンプレミス
- VPN接続
構成例を見る
一例として、次のような流れになります。
Internet
↓
公開サービス/ロードバランサー
↓
Web・Application
↓
Database
さらに、
オンプレミス → VPN → クラウド仮想ネットワーク
の管理・業務通信経路を追加します。
自分の言葉で説明する課題
後輩エンジニアから、 「オンプレミスのネットワークとクラウドネットワークは何が違うんですか?」 と質問されました。
1分程度で説明してください。
説明例を見る
オンプレミスではルーターやスイッチなどの物理機器を使って ネットワークを作りますが、 クラウドでは仮想ネットワーク、サブネット、 ルートテーブル、通信制御などのクラウド機能を使って ネットワークを作ります。
ただし、IPアドレスを設計し、 宛先への経路を決め、 必要な通信だけを許可するという基本的な考え方は同じです。
まとめ
- クラウドネットワークとは、 クラウド上のリソースを接続する仮想的なネットワーク環境
- オンプレミスでは物理機器中心、 クラウドでは仮想ネットワークやクラウドサービス中心に構成する
- AWSではVPC、AzureではVirtual Network、 Google CloudではVPC networkなどの仕組みを利用する
- 基本要素は、仮想ネットワーク、サブネット、 ルーティング、通信制御、ゲートウェイなど
- クラウドでもIPアドレス、ルーティング、 NAT、DNS、アクセス制御の基本原則は重要
- オンプレミスとの接続では、 VPNや専用接続、IPアドレス重複、経路設計を考慮する
- クラウドネットワークも 要件 → IP設計 → サブネット → 経路 → セキュリティ → 可用性 の順番で考える
クラウドネットワークを学ぶ第一歩は、 サービス名を暗記することではなく、 オンプレミスで学んだネットワークの原理を クラウド上の仮想ネットワークへ置き換えて理解することです。

コメント
コメント一覧 (2件)
[…] クラウドネットワークの基本 […]
[…] […]