GCPサブネット:Google Cloud Platform上のグローバルネットワーキング
Google Cloud Platformは、AWSやAzureとは異なる仮想ネットワーキングのアプローチを採用しています。GCPネットワーキングの核心にはグローバルVPCがあり、各VPC内ではサブネットがクラウドリソースのリージョナルアドレス空間を提供します。GCPサブネットの仕組みを理解することは、Google Cloudでコスト効率が高く、スケーラブルで高可用性のアーキテクチャを設計するために不可欠です。
GCPサブネットとは?
GCPサブネットは、Virtual Private Cloud(VPC)内のリージョナルIPアドレス範囲です。単一のAvailability Zoneに限定されるAWSサブネットとは異なり、GCPサブネットはリージョン内のすべてのゾーンにまたがります。これは、us-central1にサブネットを作成した場合、us-central1-a、us-central1-b、us-central1-cのリソースがすべて同じサブネットのIPアドレスを使用できることを意味します。このリージョナルサブネットモデルにより、ネットワーク計画が大幅に簡素化されます—複数の障害ドメイン全体で高可用性を実現するために、各ゾーンごとに個別のサブネットを作成する必要がありません。
GCPサブネットには独自の利点があります:予約済みIPのオーバーヘッドを一切持ちません。サブネットごとに5つのIPアドレスを予約するAWSやAzureとは異なり、GCPはアドレスを予約しません。サブネットCIDR範囲内のすべてのIPがリソースに使用可能です。GCPの/24サブネットは251ではなく256の使用可能アドレスを提供します。これにより、大規模なデプロイメントでsignificantなIP空間を節約できます。このページのGCPサブネット計算機は、任意のCIDRプレフィックスの正確な使用可能範囲を表示して、サブネット計画を支援します。
グローバルVPCとサブネットモード
GCPネットワーキングの最も特徴的な機能はグローバルVPCです。AWS VPCがリージョンスコープであるのに対し、GCP VPCはグローバルにすべてのリージョンにまたがります。これにより、異なる大陸のリソースがVPCピアリングやVPNトンネルなしでプライベートIPを使用して通信できます。GCP VPCは2つのサブネットモードで動作します:自動モード(デフォルト)またはカスタムモード。自動モードVPCは事前に定義された/20 CIDR範囲で各リージョンに自動的にサブネットを作成します。カスタムモードVPCはサブネットとCIDR範囲の完全な制御を提供し、本番環境に推奨されます。
カスタムモードVPCでは、VPCごとに最大10の非重複サブネットを作成できます。VPC内のサブネットがCIDRから導出され、連続している必要があるAWSとは異なり、GCPではVPCのプライマリCIDRに関係なく、任意の非重複プライベートIP範囲を使用できます。この柔軟性により、オンプレミスネットワークや他のクラウドプロバイダーとの統合が容易になります。各サブネットは少なくとも/29で、IPv4とオプションでIPv6の両方をサポートしています。GCPサブネット計算機は、複数のリージョンにわたるカスタムサブネット計画の設計を支援します。
サブネットセキュリティと接続性
GCPはVPCレベルでファイアウォールルールを提供し、VPC内のすべてのサブネットに適用されます。サブネットごとにNACLが適用され、インスタンスごとにセキュリティグループが適用されるAWSとは異なり、GCPはすべてのリソースに適用される統一されたファイアウォールルールシステムを使用します。ファイアウォールルールはステートフルで、IP、ポート、プロトコル、タグ別にイングレス/エグレスフィルタリングをサポートします。VPCフローログはトラフィックパターンの可視性を提供します。プライベートGoogleアクセスにより、外部IPのないサブネット内のリソースがGoogle APIやサービスにアクセスでき、セキュリティが向上します。
GCPは、同じプロジェクト内またはプロジェクト間のVPC接続のためのVPCネットワークピアリング、サイト間接続のためのCloud VPN、オンプレミスへの専用プライベート接続のためのCloud Interconnect、プライベートインスタンスからの送信インターネットアクセスのためのCloud NATもサポートしています。共有VPC機能により、複数のサービスプロジェクトと共有されるサブネットを持つ中央ホストプロジェクトを実現できます—エンタープライズLanding Zoneアーキテクチャに最適です。
GCPサブネットを計画する際のベストプラクティスには、本番環境にカスタムモードVPCを使用し、成長を許容するために/24以上のサブネットを割り当て、異なるティア(web、app、db)に個別のサブネットを使用し、セキュリティのためにプライベートGoogleアクセスを有効にし、オンプレミスネットワークと重複しないIP範囲を設計することが含まれます。GCPサブネット計算機は、任意のリージョンのCIDRブロックを生成し、完全な使用可能IP範囲を表示し、デプロイメント前にネットワークトポロジを可視化することで、この計画を容易にします。
GCPサブネットの計画
GCPのグローバルVPCモデルとリージョナルサブネットは、AWSのゾーナルアプローチと比較してネットワークアーキテクチャを簡素化します。各Availability Zoneごとに個別のサブネットを計画する必要がなく、管理の負担が軽減されます。ただし、インスタンスの配置やゾーン固有のサービスなどのゾーン認識機能をまだ考慮する必要があります。GCPサブネット計算機は、必要とする各リージョンのCIDRブロックを生成し、重複を避けるための適切な間隔を提供することで、ネットワーク設計の計画を支援します。