【入門編】 Transit Gateway(TGW)ルートテーブルアソシエーションと伝播(Propagation)の制御 – クラウドインフラと仮想化ネットワーク実践ガイド

AWSの「Transit Gateway」を攻略せよ!複雑なネットワークを「郵便局」で紐解くハブ&スポークの極意

こんにちは!現場で泥臭くネットワークトラブルと格闘しているSREの筆者です。

AWSで複数のVPC(仮想ネットワーク)を使い始めると、必ずぶつかる壁があります。「VPCが増えるたびにピアリング接続を設定するのは面倒すぎる!」という悩みです。そんな時、救世主として現れるのが Transit Gateway (TGW) です。

今回は、TGWの心臓部である「ルートテーブルのアソシエーション」と「伝播(プロパゲーション)」について、難しい専門用語を捨てて、身近な「郵便システム」に例えながら解説していきます。一歩ずつ、肩の力を抜いて理解していきましょう!

—

1. Transit Gatewayは「巨大な郵便中継センター」

まず、Transit Gatewayを「巨大な郵便中継センター」だとイメージしてください。

  • VPCたち:それぞれ独立した「町」です。
  • TGW:町と町をつなぐ、唯一の「巨大な中継センター」です。

各町から送られてくる郵便物(パケット)が、宛先の町に無事に届くかどうかは、このセンターにある「仕分けルール表(ルートテーブル)」にかかっています。

「アソシエーション」と「伝播」の役割

この仕分けルール表をどう作るかが今回のキモです。

1. アソシエーション (Association):
「どの町(VPC)の荷物を、この仕分けルール表で処理するか」を決めること。言わば「この窓口はA町の担当ですよ」という指定です。
2. 伝播 (Propagation):
「どの町への道順を、この仕分けルール表に自動で書き込むか」を決めること。新しい町(VPC)ができるたびに、わざわざ手書きで「B町への道はこっち」と書かなくても、勝手に表に追記してくれる自動アップデート機能です。

—

2. なぜ「手動」と「自動」を使い分けるのか?

すべてを自動(伝播)にしておけば楽そうですよね? でも、現実にはそうはいきません。

例えば、セキュリティの厳しい「本番環境VPC」と、実験用の「検証環境VPC」があるとします。検証環境から本番環境へ勝手に郵便が届いてしまうのは困りますよね?

そこで、「あえて伝播を使わず、静的ルート(手動書き込み)で制御する」という技が必要になるのです。

—

3. 実践!AWS CLIで「ルート制御」を操る

実際にTGWを設定する際、AWS CLIを使うと流れが見えやすくなります。以下の手順で見ていきましょう。

手順①:ルートテーブルの作成

まずは、仕分け表を一つ用意します。

# TGWルートテーブルを作成するコマンド
aws ec2 create-transit-gateway-route-table \
    --transit-gateway-id tgw-0abc1234567890def

手順②:アソシエーションの設定

「このVPCからの荷物は、この仕分け表を使ってね!」と関連付けます。

# VPCの接続先(Attachment)をルートテーブルに関連付ける
aws ec2 associate-transit-gateway-route-table \
    --transit-gateway-route-table-id tgw-rtb-12345 \
    --transit-gateway-attachment-id tgw-attach-98765 # 接続したいVPCのID

手順③:ルートの追加(静的ルート)

どうしても通したい道だけを手動で書く場合です。

# 「10.20.0.0/16 宛の荷物は、Attachment-B へ送れ!」という指示
aws ec2 create-transit-gateway-route \
    --destination-cidr-block 10.20.0.0/16 \
    --transit-gateway-route-table-id tgw-rtb-12345 \
    --transit-gateway-attachment-id tgw-attach-98765

—

4. トラブルシューティングの現場から:ここが沼る!

現場でよくある失敗パターンを2つだけご紹介します。

  • 「繋がらない!」の9割はルート漏れ:

「アソシエーションはしたのに繋がらない」という場合、大抵は相手側VPCのルートテーブルに「TGWへの戻り道」が書かれていません。郵便は「往路」だけでなく「復路」のルールも必要です。VPC側のルートテーブル(サブネット単位のもの)も忘れずに確認してくださいね。

  • 伝播の切り忘れ:

検証環境を追加した時に、うっかり「自動伝播」をONのままにすると、意図しない接続が許可されてしまいます。「見せていいネットワーク」と「隠すべきネットワーク」は、別のルートテーブルに分けて管理するのがSREの鉄則です。

—

まとめ:ネットワークは「整理整頓」が9割

TGWのルート制御は、最初は魔法のように感じるかもしれません。しかし、一つひとつの動きを「どの郵便物を、どのルール表で、どこへ運ぶか」と追っていけば、必ず正解が見えてきます。

  • アソシエーション = どの町(VPC)の荷物を扱うか。
  • 伝播 = 道順を自動で更新する仕組み。
  • 静的ルート = 確実を通すための手動ルール。

まずは最小構成でこの3つを動かしてみてください。ネットワークの「郵便配達員」になった気分で設計してみると、AWSの奥深い世界がぐっと身近に感じられるはずですよ!

それでは、良いクラウドライフを!

コメント

タイトルとURLをコピーしました