IPv6時代の「門番」:Egress-Only Internet Gatewayで安全なアウトバウンド通信を確保しよう
こんにちは!クラウドのインフラ設計とKubernetesの迷宮を日々駆け巡っているSREです。
最近、現場でも「IPv6対応」という言葉を耳にする機会がグッと増えましたよね。IPv4アドレスが枯渇し、世界中のサーバーが少しずつIPv6の世界へ移行する中で、私たちのインフラを守るための「セキュリティの考え方」も少しずつアップデートが必要です。
今日は、特に「プライベートなサーバーから外の世界へ出たいけれど、外からは絶対に入らせたくない!」という、ネットワーク設計における「鉄の掟」を守るための強力な味方、Egress-Only Internet Gateway(以下、Egress-Only IGW)について、郵便配達の仕組みに例えて紐解いていきましょう。
—
1. なぜ「IPv6」だと話が変わるのか?
IPv4の時代、私たちはプライベートサブネットのサーバーを外に出すために NAT Gateway を使ってきました。NATは「内側から出た通信を覚えておいて、戻ってきたパケットだけを通す」という、いわば凄腕の受付係のような役割を果たしていました。
しかし、IPv6の世界ではIPアドレスが圧倒的に多いため、そもそもNAT(アドレス変換)という概念が必要ないくらい、すべてのマシンに「世界で一つだけの住所」が与えられます。
ここで問題になるのがセキュリティです。「全員に世界中で通じる住所がある」ということは、裏を返せば「外から誰でも直接あなたのサーバーに手紙(パケット)を届けられる」という状態なのです。
2. Egress-Only IGWは「一方通行の門番」
そこで登場するのが Egress-Only IGW です。
これを例えるなら、「出口専用の自動ドア」です。
- あなたのサーバー(住人)は、この自動ドアを通って外のウェブサイト(郵便局や商店)に手紙を出しに行けます。
- しかし、外にいる怪しい人たちがこのドアをノックしようとしても、外側からは一切反応しないどころか、ドアの存在すら見えないようになっています。
IPv6において、プライベートサブネットからの通信を「外へは出すが、中へは入れない」ように制限する。この「一方通行」を担保するための唯一無二の装置がこれなのです。
3. 構築のステップ:AWSを例に見てみよう
では、実際にクラウド(今回はAWSを想定)でこの門番を設置する流れを、コードと共に見ていきましょう。
手順①:Egress-Only IGWを作成する
まずはAWSのコンソール、またはCLIで「門番」を生み出します。
# VPC IDを指定して、IPv6用の出口専用ゲートウェイを作成します
aws ec2 create-egress-only-internet-gateway --vpc-id vpc-xxxxxxxxxxxxxxxxx
手順②:ルートテーブルを「出口」に向ける
作成しただけでは意味がありません。「外へ出るパケットは、すべてこの門番を通れ!」という命令をルートテーブルに書き込みます。
# ルートテーブル設定イメージ
# 宛先: ::/0 (インターネットのすべて)
# ターゲット: eigw-xxxxxxxxxxxxxxxxx (先ほど作ったゲートウェイ)
この設定により、プライベートサブネットのインスタンスは、外への通信をすべてこの Egress-Only IGW へ流すようになります。
4. 現場での「泥臭い」確認ポイント
構築が完了したら、必ず確認してほしいポイントがあります。「本当に中に入れないのか?」という点です。
セキュリティグループ(SG)は緩めすぎていないか?
Egress-Only IGW は「ルーティング」の制御です。つまり、「外から入ってくるパケット」はゲートウェイを通過したとしても、サーバーの手前にある「セキュリティグループ(ファイアウォール)」で拒否しなければなりません。
# セキュリティグループで、インバウンド(受信)を全拒否(または必要最低限)にしているか確認!
# 逆にアウトバウンド(送信)は自由にしてOKです。
もし、インバウンドルールに ::/0 からの許可が入っていたら、門番を置く意味がありません。「中からの要求に対する戻りの通信」以外は全て捨てるという意識が、SREとしての守りの要です。
—
最後に:ネットワークを設計する楽しさ
「ゲートウェイを置く」「ルートを書く」「SGで塞ぐ」。
これだけの作業ですが、ネットワークの仕組みを理解すると、パケットがどこで許可され、どこで遮断されるのかが、まるで手に取るように見えてきます。
初学者の皆さんが一番迷うのは、「ゲートウェイさえ置けば安心」と思い込んでしまうことかもしれません。実際には、「ゲートウェイ(出口制御)」と「セキュリティグループ(境界防御)」の両輪で初めて、強固なインフラが完成します。
IPv6の広大なネットワークの世界でも、この「一方通行の門番」を正しく配置して、安全で快適なクラウドライフを楽しんでくださいね!
何か具体的なネットワークのトラブルや、「ここはどうしてこうなるの?」という疑問があれば、ぜひまた聞きに来てください。一緒に深掘りしていきましょう!
コメント