【入門編】 VPCピアリング(VPC Peering)の確立とルーティング設計 – クラウド&コンテナネットワーク実践ガイド

VPCピアリングの魔法:離れた場所にある「二つの島」を橋でつなぐ方法

こんにちは!SREとして日々クラウドの裏側を覗いていると、ふと「ネットワークって、結局のところ『手紙の配達』と何も変わらないんだな」と思うことがあります。

AWSやGCPでクラウドを触り始めると、真っ先にぶつかるのが「VPC(Virtual Private Cloud)」という概念です。これ、最初は「自分専用の閉ざされた島」だと考えてください。セキュリティ上、誰からも侵入されない安全な島です。

でも、開発が進むとこんな場面に遭遇します。
「本番環境の島にあるデータベースに、開発環境の島からデータを送りたい…!」

そんな時、海を隔てた二つの島を直接つなぐ「橋」を架ける技術が「VPCピアリング」です。今日は、このピアリングの仕組みを、郵便配達のイメージを交えながら一歩ずつ紐解いていきましょう。

—

1. ピアリングって、結局何をしているの?

VPCピアリングは、AWSやGCPの広大なインフラ内で、二つのVPC間をプライベートな通信でつなぐ機能です。

郵便で例えるなら、これまでは「一度島を出て、公共の郵便局(インターネット)を経由しないと手紙が届かなかった」状態を、「二つの島を直接結ぶ専用の架け橋」を建設して、中継なしでやり取りできるようにするようなものです。

ここで大切な「非推移的(ひすいいてき)」というルール

ネットワークの世界には少し難しい言葉がありますが、ピアリングにおける「非推移的」とは、「AとBがつながっていて、BとCがつながっていても、AとCは自動的にはつながらない」というルールです。

  • 島A ⇔ 島B (橋がある)
  • 島B ⇔ 島C (橋がある)
  • だからといって、島A ⇔ 島C は通行不可!

これは、間違った場所へパケットが迷い込まないための重要な交通整理のルールだと覚えておいてくださいね。

—

2. 絶対守らなきゃいけない「CIDR重複の禁止」

VPCを作る時、最初に決めるのが 10.0.0.0/16 や 192.168.0.0/24 といった「CIDRブロック」です。これは、その島の中での「住所」の範囲を決める作業です。

ピアリングをする上で、絶対にやってはいけない禁忌があります。それは「両方の島の住所(CIDR)が同じ範囲であること」です。

もし島Aも島Bも「住所はすべて 10.0.0.0/16 です」と言っていたら、手紙が届いた時に「えっ、どっちの 10.0.0.1 さん宛て?」と配達員(ルーター)が大混乱してしまいますよね。だからこそ、VPCを設計する際は、それぞれの島で住所が被らないように計画的にCIDRを割り振る必要があるんです。

—

3. 橋を架けるだけじゃダメ!「ルートテーブル」の更新

ここが初心者が一番ハマりやすいポイントです。「ピアリング接続を作成したからOK!」と思いきや、実はこれだけでは通信できません。

橋を架けるだけでは、島の住人(サーバー)たちは「隣の島へ行くルート」を知らないからです。ここで登場するのが「ルートテーブル」です。これは「どこへ行くには、どの橋を通ればいいか」が書かれた地図のことです。

設定のイメージ(AWS CLIでの例)

VPCピアリングを作成した後、それぞれのVPCのルートテーブルに「相手の島への行き先」を書き込んであげる必要があります。

# 島Aのルートテーブルに「10.1.0.0/16(島Bの住所)への行き先」を追加する
aws ec2 create-route \
    --route-table-id rtb-12345678 \
    --destination-cidr-block 10.1.0.0/16 \
    --vpc-peering-connection-id pcx-09876543 # これが「橋」のIDです

このコマンドを打つことで、島Aの住人は「10.1.x.xへ行くときは、あの橋を使えばいいんだな!」と理解できるようになります。もちろん、島B側からも島Aの住所に向けたルートを追加するのを忘れないでくださいね。両側から設定して初めて、双方向の通信が可能になります。

—

4. 現場で役立つトラブルシューティングの極意

もし「ピアリングしたのに繋がらない!」となったら、まずは以下の順で確認してみてください。

1. ルートテーブルは両側で更新した?:片側だけだと行きっぱなし(帰ってこれない)になります。
2. セキュリティグループは通してる?:島に入ってくる門番(ファイアウォール)が「あっちの島からの通信は怪しい!」とブロックしている可能性があります。相手の島のIPアドレスからの通信を許可(インバウンドルール)しましょう。
3. CIDRは本当に被っていない?:設計図を見直して、住所の重複がないか再確認してください。

—

まとめ:一歩ずつ、着実に

VPCピアリングは、クラウドインフラの基本でありながら、ネットワークの「交通ルール」を学ぶには最高のテーマです。

  • VPC=独立した島
  • CIDR=島の住所
  • ピアリング=専用の橋
  • ルートテーブル=行き先を書いた地図

最初は難しく感じるかもしれませんが、パケットが橋を渡って無事に目的地まで届く姿を想像してみてください。その仕組みが分かれば、きっと皆さんのインフラ構築はもっと自由で、もっと楽しくなるはずです。

もし分からないことがあっても大丈夫。一つずつ設定を確認すれば、必ず「つながる瞬間」がやってきます。応援しています!

コメント

タイトルとURLをコピーしました