【入門編】 VPCピアリング接続におけるプライベートIPルーティングと重複CIDRブロックの制約 – クラウドインフラと仮想化ネットワーク実践ガイド

こんにちは!クラウドの世界へようこそ。SREとして現場の最前線に立っていると、ネットワーク周りはまるで「目に見えない巨大な迷路」のように感じることがありますよね。

今日は、AWSにおける「VPCピアリング」という仕組みについて、少しだけ紐解いてみましょう。この技術、一見地味ですが、クラウドインフラを語る上では絶対に避けて通れない「物流の基本」のような存在なんです。

—

VPCピアリングって、何をしているの?

まず、VPC(Virtual Private Cloud)という概念を「隔離された専用の物流拠点(倉庫)」だと想像してみてください。

Aという倉庫と、Bという倉庫があるとします。通常、この2つの倉庫は壁で仕切られていて、お互いに勝手に荷物(データ)を送り合うことはできません。しかし、どうしてもAからBへ荷物を届けたいとき、専用の直通ルートを繋ぐのが「VPCピアリング」です。

これが繋がると、まるで同じ敷地内にいるかのように、プライベートIPアドレスを使って荷物をやり取りできるようになります。便利ですよね!でも、ここにはいくつかの「交通ルール」があるんです。

—

ルール1:住所(CIDR)が重複しちゃダメ!

これが最も重要なルールです。郵便配達を想像してみてください。

もし、A倉庫の住所が「10.0.0.0/16」で、B倉庫も同じく「10.0.0.0/16」という住所だったらどうなるでしょう?

「10.0.0.5に荷物を送って!」と言われても、配達員さんは「えっ、どっちの倉庫の10.0.0.5のこと!?」と混乱してしまいますよね。AWSの世界でも全く同じです。VPC同士を繋ぐとき、CIDRブロック(IPアドレスの範囲)が重複していると、接続そのものが拒否されてしまいます。

インフラを設計する際は、あらかじめ「このVPCは10.1.0.0/16、あっちのVPCは10.2.0.0/16」と、住所が被らないように設計図(IPアドレス管理表)を作っておくのが、私たちSREの腕の見せ所なんです。

—

ルール2:ピアリングは「推移的」ではない

次に注意すべきなのが「非推移的ルーティング」という少し難しい言葉です。これを噛み砕くと、「友達の友達は、まだ友達ではない」という話になります。

  • VPC A と VPC B をピアリングした。
  • VPC B と VPC C もピアリングした。
  • 「じゃあ、VPC AからVPC Cに荷物を送れる?」

答えは「ノー」です。VPC AからVPC Cへ荷物を送ることはできません。VPC Bはあくまで「AとBの荷物」と「BとCの荷物」を扱っているだけで、Aから来た荷物をCへ転送する「中継地点(ルーター)」にはなってくれないんです。

もしこれを実現したいなら、AとCを直接繋ぐ新しいルートを作る必要があります。覚えておいてくださいね!

—

設定の現場:ルートテーブルを正しく導こう

ピアリング接続を作っただけでは、まだ荷物は動きません。実は「ルートテーブル」という「地図」を更新してあげる必要があります。

例えば、VPC AからVPC B(10.2.0.0/16)へアクセスしたい場合、VPC Aのルートテーブルにこんな設定を加えます。

# AWS CLIでの設定例:ルートテーブルにターゲットを追加
# 10.2.0.0/16宛の荷物は、pcx-12345(ピアリング接続)へ持っていけ!という命令です
aws ec2 create-route \
    --route-table-id rtb-0abc123def \
    --destination-cidr-block 10.2.0.0/16 \
    --vpc-peering-connection-id pcx-1234567890abcdef0
  • rtb-0abc123def: あなたのVPC Aが参照しているルートテーブルID
  • 10.2.0.0/16: 相手先(VPC B)の住所
  • pcx-...: 作成したピアリング接続のID

この一行を追加して初めて、ネットワークの迷路に新しい道が開通するわけです!

—

最後に:トラブルを防ぐために

駆け出しエンジニアの皆さんがよくハマるポイントを一つだけ。

「ピアリングも設定したし、ルートテーブルも書いた。でも通信できない!」

そんな時は、セキュリティグループを疑ってみてください。VPCピアリングを繋いでも、相手先のセキュリティグループが「Aからの通信を許可する」設定になっていなければ、倉庫の門前払いを食らってしまいます。

1. ルートテーブル(道はあるか?)
2. セキュリティグループ(門番は通してくれるか?)

この2つをセットで確認する癖をつけるだけで、トラブルシューティングのスピードが劇的に上がりますよ。

ネットワークは目に見えませんが、一つひとつの仕組みを「郵便配達」のようにイメージすれば、決して怖いものではありません。一歩ずつ、確実に理解を深めていきましょうね!応援しています!

コメント

タイトルとURLをコピーしました