ネットワーク ・
AWS Site-to-Site VPN とは?IPsec VPN でオンプレ接続
Site-to-Site VPN は オンプレと AWS VPC を IPsec VPN で接続するサービス。インターネット経由だが暗号化されており、Direct Connect より安価で構築が早い(数時間〜数日)。中小企業のオンプレ統合、DX のバックアップ、一時的な接...
インターネット経由でオンプレと VPC を IPsec VPN で暗号化接続するサービス。
1. 概要(端的に)
Site-to-Site VPN は オンプレと AWS VPC を IPsec VPN で接続するサービス。インターネット経由だが暗号化されており、Direct Connect より安価で構築が早い(数時間〜数日)。中小企業のオンプレ統合、DX のバックアップ、一時的な接続に最適。
2. 何ができるか
- IPsec VPN 接続:オンプレルーター ↔ AWS VPN ゲートウェイ
- 暗号化通信:AES-256 等
- 冗長化:1 VPN 接続で 2 トンネル(自動)
- BGP 動的ルーティング:または静的ルーティング
- TGW 統合:Transit Gateway にアタッチ可
- CloudHub:複数拠点を AWS 経由でフルメッシュ接続
3. 特徴
| 観点 | 特徴 |
|---|---|
| 構築期間 | 数時間〜数日 |
| 料金 | $0.05/h × トンネル数 + データ転送 |
| 帯域 | 最大 1.25 Gbps/トンネル(合計 2.5 Gbps) |
| 暗号化 | IPsec(AES / SHA) |
| 冗長性 | 1 VPN で 2 トンネル自動冗長 |
| オンプレ機器 | IPsec 対応ルーター必要 |
vs Direct Connect
| 観点 | VPN | Direct Connect |
|---|---|---|
| 物理接続 | インターネット | 専用線 |
| 帯域 | 1.25 Gbps/トンネル | 1〜100 Gbps |
| 遅延 | 不安定 | 低・安定 |
| 構築 | 数時間〜数日 | 数週間〜数ヶ月 |
| コスト | 低 | 高 |
| SLA | 中 | 高 |
4. 仕組み
VPN は オンプレルーター(カスタマーゲートウェイ)と AWS VPN ゲートウェイ間で IPsec トンネルを張る。
構成要素
- Customer Gateway(CGW):オンプレ側ルーター情報
- Virtual Private Gateway(VGW):VPC 側 VPN ゲートウェイ
- VPN 接続:CGW ↔ VGW のトンネル設定
- トンネル:IPsec 暗号化トンネル(自動で 2 本)
- ルーティング:静的 or BGP 動的
動作の流れ
- CGW 作成:オンプレルーターのパブリック IP・BGP ASN
- VGW 作成・VPC アタッチ または TGW にアタッチ
- VPN 接続作成:CGW + VGW を紐付け
- AWS が設定ファイル提供:オンプレルーター用
- オンプレ側で IPsec 設定
- 2 トンネルが UP
- VPC ルートテーブルに
オンプレ CIDR → VGW
CloudHub パターン
[オンプレ拠点 A] [オンプレ拠点 B] [オンプレ拠点 C]
│ │ │
VPN VPN VPN
│ │ │
└────[ VPC + VGW(CloudHub)]─────┘
→ 全拠点が AWS 経由で互いに通信可能(フルメッシュ)
Accelerated Site-to-Site VPN
- AWS Global Accelerator を経由する VPN
- 一般 VPN より低遅延・安定(追加料金)
5. ユースケース
ユースケース 1:中小企業のオンプレ統合
データセンター → AWS への安価な接続。
ユースケース 2:DX のバックアップ
DX 障害時のフェイルオーバー経路。
ユースケース 3:一時接続
M&A・移行プロジェクトの暫定接続。
ユースケース 4:開発・検証環境
本番には DX、開発は VPN という使い分け。
ユースケース 5:複数拠点接続
CloudHub で支社間接続を AWS 経由で。
6. 関連用語
- VPC — VPN の接続先
- Direct-Connect — 高品質代替
- Transit-Gateway — VPN 集約ハブ
- Route-Table — VPN 経路設定
7. 関連サイト
AWS 公式
参考
🎓 試験での出題傾向
| 試験 | 重要度 | 主な出題パターン |
|---|---|---|
| CLF | 高 | オンプレ接続の選択肢 |
| SAA | 高 | VPN vs DX、CloudHub、フェイルオーバー設計 |
| DVA | 低 | 出題稀 |
| SOA | 中 | VPN 運用・トンネル監視 |