ネットワークと公開基盤を組み立てる
VPCの通信境界、踏み台とNATの役割、Route 53・ACM・ALBによる公開経路を、1つの基盤としてつなげて理解する。
TL;DR
- VPC、subnet、route、security groupで通信できる範囲を決める。
- 踏み台は管理の入口、NATはprivate subnetからの外向き通信を中継する。
- Route 53、ACM、ALBで名前・HTTPS・受け口をつなぐ。
01VPCの中で通信境界をつくる
subnet、route table、security groupを組み合わせて、公開する経路と守る経路を分ける。

VPCはprdのネットワーク空間。subnetで置き場を分け、route tableで宛先までの道を定義し、security groupで許可する通信だけを絞る。
役割の分離: routeは「どこへ行くか」、security groupは「通してよいか」。両方がそろって初めて通信できる。
02踏み台とNATを混同しない
どちらもEC2を使えても、踏み台は人が入る入口、NATはprivate subnetの外向き出口。
踏み台サーバーは運用者がprivate側へ管理アクセスするための入口。NATインスタンスはprivate subnetのワークロードが外部へ出る通信を中継する。外部からprivate subnetへ新規接続を受けるためのものではない。
| 要素 | 役割 | 見るべき経路 |
|---|---|---|
| 踏み台 | 管理アクセスの入口 | 運用者 → 踏み台 → private側 |
| NAT | 外向き通信の中継 | private subnet → NAT → Internet Gateway |
踏み台の公開範囲は最小限にし、NATのroute設定とsecurity groupを管理アクセス用の設定で代用しない。
03名前・HTTPS・受け口をつなぐ
Route 53、ACM、ALBが分担して、利用者からアプリまでの公開経路を成立させる。
Route 53は利用者が引く名前、ACMはHTTPSの証明書、ALBはリクエストを受けてターゲットへ流す受け口。証明書の検証状態とDNSレコードを確認してから公開する。
ALBは複数AZにまたがる論理的な受け口。実際の通信制御はsubnetとsecurity groupで支える。
この章で持ち帰ること
- VPC、subnet、route、security groupで通信境界をつくる。
- 踏み台とNATは管理経路と外向き経路をそれぞれ担う。
- Route 53、ACM、ALBで名前・HTTPS・受け口をつなぐ。