IPv6時代のVPCネットワーク:インターネットゲートウェイと「Egress-Only」の賢い使いこなし術
こんにちは!SREの現場では、日々「クラウドという広大な仮想空間」でパケットという名の郵便物を右往左往させているエンジニアです。
今回は、AWSにおける「IPv6」のお話です。「IPv4で十分じゃないの?」と思われる方も多いかもしれませんが、クラウドネイティブな環境においてIPv6はもはや避けて通れない未来。でも、難しい専門用語ばかりで頭が痛くなりますよね。
今日は、郵便配達の仕組みに例えながら、AWSのVPCにおけるIPv6の基本と、ちょっと賢い「Egress-Onlyインターネットゲートウェイ」の秘密を紐解いていきましょう!
—
1. そもそもIPv6って何?:郵便番号の「桁数」の話
IPv4のアドレス(例:192.168.1.1)は、世界中でインターネットが普及するにつれ、まさに「使い果たされて」しまいました。まるで人気の町で郵便番号が足りなくなったようなものです。
そこで登場したのがIPv6です。これは、今の郵便番号が「3桁-4桁」だとしたら、いきなり「128桁」くらいの超巨大な番号を導入するようなもの。もう一生かかっても足りなくなることはありません。
AWSのVPCでも、この巨大な「IPv6アドレス」をサブネットに割り当てることで、世界中のどこからでも(あるいはどこへでも)直接つながるネットワークを作れるようになるのです。
—
2. インターネットゲートウェイ(IGW):VPCの「玄関」
VPC内のリソースが外の世界(インターネット)と通信するには、「インターネットゲートウェイ(IGW)」という名の「玄関」が必要です。
- IPv4の場合:NATゲートウェイという「翻訳機」を挟んで外に出ることが多いですよね。
- IPv6の場合:この「翻訳」が不要になります。すべてのリソースが世界で一意なIPを持つため、玄関さえあれば直接外へ出られるのです。
この「玄関」を設置するステップは驚くほどシンプルです。
# 1. まずはIGWを作成します
aws ec2 create-internet-gateway
# 2. 作成したIGWをVPCにアタッチ(接続)します
aws ec2 attach-internet-gateway --vpc-id vpc-0abc123 --internet-gateway-id igw-0def456
—
3. 「Egress-Only」とは?:外に出られるけど、入ってこられない「裏口」
ここからが本題です。セキュリティを考える際、一番怖いのは「外部から勝手に接続されること」ですよね。特にデータベースやバックエンドサーバーは、外から直接見えたくありません。
IPv4の世界では「プライベートサブネットに置いて、NAT経由で外に出る」という方法でこれを守ってきました。では、IPv6ではどうすればいいのでしょうか?
そこで登場するのが、Egress-Only インターネットゲートウェイです。
郵便配達で例えると…
- 普通のIGW:誰でも入れる「正面玄関」。
- Egress-Only IGW:中からは外に手紙を出せる(Egress)けれど、外からはどうやっても侵入できない「特殊な裏口」。
このゲートウェイを通るパケットは、「外から来た返事」しか受け取らないように制御されます。つまり、自分から通信を開始しない限り、外から直接アクセスされるリスクを物理的に遮断できるというわけです。
—
4. 実装してみよう:ルートテーブルの設定
実際に構築する際は、ルートテーブルの設定が鍵になります。Egress-Only IGWを使う設定は以下の通りです。
# Egress-Only IGWを作成
aws ec2 create-egress-only-internet-gateway --vpc-id vpc-0abc123
# 作成されたEgress-Only IGWのIDをメモしておきましょう(eigw-xxxxxxxx)
# ルートテーブルに「IPv6の宛先は、この裏口を通るように」と設定
aws ec2 create-route \
--route-table-id rtb-0123456789abcdef \
--destination-ipv6-cidr-block ::/0 \
--egress-only-internet-gateway-id eigw-0123456789abcdef
ここがポイント!
::/0 というのは、「すべてのIPv6アドレス」を指す魔法の言葉です。これを「Egress-Only IGW」に向けることで、インターネットへの「送信専用ルート」が完成します。
—
まとめ:一歩ずつ理解していけば怖くない
いかがでしたか?
1. IPv6は広大なIP空間を使うための新しい仕組み。
2. IGWはVPCの玄関。
3. Egress-Only IGWは、セキュリティを保ちつつ外への通信を許可する「賢い裏口」。
この仕組みを理解しておけば、セキュリティと利便性のバランスが取れた強固なインフラを構築できます。最初は複雑に思えるネットワークも、こうして「郵便配達」の流れに例えると少し身近に感じられませんか?
クラウドのネットワークは、一度仕組みを理解してしまえば、あなたの強力な武器になります。ぜひ、ご自身のAWS環境でも試してみてくださいね!
それでは、次回の記事でお会いしましょう!Happy Cloud Computing!
コメント