AWSサブネット:クラウドネットワークアーキテクチャの中核
Amazon Web Servicesでは、サブネットはVirtual Private Cloud(VPC)内のネットワーク分離と組織化の基本的な構成要素です。ネットワーク接続を必要とするすべてのAWSリソース(EC2インスタンス、RDSデータベース、Lambda関数、ロードバランサー)はサブネット内に配置する必要があります。AWSサブネットの仕組みを理解し、効果的に計画することは、安全でスケーラブル、高可用性のクラウドアーキテクチャを設計するために不可欠です。
AWSサブネットとは?
AWSサブネットは、単一のAvailability Zone内に存在するVPCの論理的パーティションです。各サブネットは独自のCIDRブロックを持ち、VPCのメインCIDR範囲から切り出された連続IPアドレス範囲です。サブネットは、トラフィックがサブネット内外にどのように流れるかを決定するルーティングテーブルに関連付けられます。サブネット境界でのステートレスファイアウォール制御のためにネットワークACL(NACL)に関連付けられることもあります。同じサブネット内のリソースは直接通信でき、サブネット間の通信はVPCルーターを介してルーティングされます。
AWSサブネットの最も重要な側面の1つは、単一のAvailability Zoneに紐付けられていることです。この設計により、高可用性とフォルトトレランスが可能になります。異なるAZのサブネットに同一のアプリケーションスタックをデプロイすることで、ダウンタイムなしにデータセンター全体の障害を生き延びることができます。このページのAWSサブネット計算ツールは、各AZ用にCIDRブロックを自動生成し、正しいサブネット境界を計算し、AWSのサブネットあたり5つの予約IPアドレスを考慮することで、サブネット割り当ての計画を支援します。
パブリック vs プライベートサブネット
AWSサブネットは、ルーティングテーブルの設定に基づいてパブリックまたはプライベートに分類されます。パブリックサブネットはInternet Gateway(IGW)へのルートを持ち、パブリックIPを持つリソースがインターネットと直接通信できるようにします。パブリックサブネットは通常、ロードバランサー、バスティオンホスト、NATゲートウェイに使用されます。プライベートサブネットはIGWへの直接ルートがありません。プライベートサブネット内のリソースはNATゲートウェイ(送信トラフィック用)またはVPCエンドポイント(AWSサービスアクセス用)を介してインターネットにアクセスできますが、インターネットからの不要な受信トラフィックを受けることはできず、追加のセキュリティレイヤーを提供します。
AWSの標準的なベストプラクティスは、Availability Zoneごとに最低2つのサブネットをデプロイすることです:1つのパブリックと1つのプライベート。3つのAZにわたる本番ワークロードの場合、これは最低6つのサブネットを意味します。パブリックサブネットはインターネット面向けコンポーネントをホストし、プライベートサブネットはアプリケーションサーバー、データベース、その他の機密リソースをホストします。AWSサブネット計算ツールは、選択したすべてのAvailability Zoneにわたる各サブネットタイプのCIDRブロックを生成し、重複を避けるための適切な間隔でこのアーキテクチャの計画を支援します。
AWS予約IPとCIDRプランニング
AWSはすべてのサブネットで5つのIPアドレスを予約しています:最初の4つのアドレス(ネットワークアドレス、VPCルーター、DNSサーバー、将来使用のための予約アドレス)と最後のアドレス(ブロードキャスト)。/24サブネットの場合、256のアドレスのうち251のみがリソースで使用可能で、従来のネットワーキングの254ではありません。より小さなサブネットはこれらの予約により高い割合のアドレスを失います。例えば、/28サブネットは合計16のアドレスを持ちますが、使用可能は11のみです。これはAWSデプロイメントのサブネットサイズ決定時に重要な考慮事項です。
適切なCIDRプランニングは、アドレスを浪費せずに現在および将来のリソースに十分なIPスペースを確保するために不可欠です。AWSはVPCに10.0.0.0/8のプライベート範囲を使用することを推奨しており、大規模デプロイメントでは/16のVPCサイズが一般的です。VPC内の各サブネットは、十分な使用可能アドレスを提供するために少なくとも/28であるべきです。AWSサブネット計算ツールは、VPC CIDRと希望のサブネットサイズを受け取り、各サブネットのCIDRブロック、ネットワークアドレス、使用可能ホスト数を含む完全な計画を生成することで、これを簡素化します。
適切なサブネットプランニングが重要な理由
不適切なサブネットプランニングは、AWSでの再アーキテクチャ作業の最も一般的な原因の1つです。重複するCIDRブロックはVPCピアリングとVPN接続を妨げます。小さすぎるサブネットはリソースの再番号付けを強制します。大きすぎるサブネットはIPスペースを浪費し、セキュリティグループとNACLの管理を複雑にする可能性があります。適切に計画されたサブネット戦略は、成長、マルチリージョン拡張、オンプレミスネットワークとの接続要件を考慮に入れます。
VPCを作成する前に、合計アドレス要件、AZごとに必要なサブネット数、他のVPCやデータセンターとの将来の接続を考慮してください。一貫した命名規則を使用し、サブネットに環境(dev、staging、prod)と層(web、app、db)を明確にタグ付けしてください。AWSサブネット計算ツールは、CIDR計画にコミットする前にネットワークレイアウトを視覚化するのに役立ち、時間を節約し、高価な間違いを防ぎます。