Terraform applyコース / Chapter 02

ネットワークと公開基盤を組み立てる

VPCの通信境界、踏み台とNATの役割、Route 53・ACM・ALBによる公開経路を、1つの基盤としてつなげて理解する。

TL;DR

  1. VPC、subnet、route、security groupで通信できる範囲を決める。
  2. 踏み台は管理の入口、NATはprivate subnetからの外向き通信を中継する。
  3. Route 53、ACM、ALBで名前・HTTPS・受け口をつなぐ。

01VPCの中で通信境界をつくる

subnet、route table、security groupを組み合わせて、公開する経路と守る経路を分ける。

VPC内のpublic subnetとprivate subnet、踏み台、NAT、ALB、Route 53、ACMの役割と通信経路を示す図
道を決めるrouteと、通行を許可するsecurity groupを分けて考える。

VPCはprdのネットワーク空間。subnetで置き場を分け、route tableで宛先までの道を定義し、security groupで許可する通信だけを絞る。

役割の分離: routeは「どこへ行くか」、security groupは「通してよいか」。両方がそろって初めて通信できる。

02踏み台とNATを混同しない

どちらもEC2を使えても、踏み台は人が入る入口、NATはprivate subnetの外向き出口。

踏み台サーバーは運用者がprivate側へ管理アクセスするための入口。NATインスタンスはprivate subnetのワークロードが外部へ出る通信を中継する。外部からprivate subnetへ新規接続を受けるためのものではない。

要素役割見るべき経路
踏み台管理アクセスの入口運用者 → 踏み台 → private側
NAT外向き通信の中継private subnet → NAT → Internet Gateway

踏み台の公開範囲は最小限にし、NATのroute設定とsecurity groupを管理アクセス用の設定で代用しない。

03名前・HTTPS・受け口をつなぐ

Route 53、ACM、ALBが分担して、利用者からアプリまでの公開経路を成立させる。

Route 53は利用者が引く名前、ACMはHTTPSの証明書、ALBはリクエストを受けてターゲットへ流す受け口。証明書の検証状態とDNSレコードを確認してから公開する。

ALBは複数AZにまたがる論理的な受け口。実際の通信制御はsubnetとsecurity groupで支える。

この章で持ち帰ること

  1. VPC、subnet、route、security groupで通信境界をつくる。
  2. 踏み台とNATは管理経路と外向き経路をそれぞれ担う。
  3. Route 53、ACM、ALBで名前・HTTPS・受け口をつなぐ。