Cloud WAN とグローバルネットワーク設計
AWS Cloud WAN と Network Manager によるグローバルネットワークの IaC 管理、コアネットワーク設計、セグメンテーション、VPC 統合を SAA 基礎から SAP 高度設計まで解説。
AWS Cloud WAN は、グローバルなネットワークをコードで管理 するマネージドサービスです。 複数リージョンにまたがるネットワークを一元的に構築・運用できます。 本記事では Cloud WAN と Network Manager の設計を SAA / SAP 両面から整理します。
SAA レベル:基礎概念
Cloud WAN とは何か
Cloud WAN は グローバルネットワークを 1 つのポリシー (JSON) で定義・構築 するサービスです。 従来はリージョンごとに Transit Gateway (TGW) を構築し、TGW Peering で繋ぐ必要がありましたが、 Cloud WAN はこれを 宣言的 (Declarative) に自動化します。
SAA レベル:基礎概念
Cloud WAN の核心は 「グローバルネットワークをコード (JSON ポリシー) で宣言的に管理」 することです。 複数リージョンの TGW を手作業で構築・ピアリングする代わりに、 1 つのポリシーでネットワーク全体を定義できます。 SAA では「グローバルネットワークの自動管理」として押さえます。
Cloud WAN の構成要素
| 要素 | 説明 |
|---|---|
| Core Network | Cloud WAN の中央ネットワーク(グローバル) |
| Core Network Policy | ネットワーク定義 (JSON) — リージョン、セグメント、アタッチメント |
| Segment | 論理ネットワーク区分(本番/開発/共有など) |
| Network Manager | トポロジー可視化と管理コンソール |
| VPC Attachment | VPC を Core Network に接続 |
[Core Network Policy (JSON)]
- Segments: Production, Development, Shared
- Edge Locations: Tokyo, Singapore, Virginia
- Attachments: 各 VPC
│
▼ (自動構築)
[Core Network]
Tokyo-Edge ── Singapore-Edge ── Virginia-Edge
│ │ │
VPC-JP VPC-SG VPC-US
Network Manager による可視化
Network Manager はグローバルネットワークのトポロジーを グラフィカルに可視化 します。
- リージョン間接続のトポロジー表示
- リアルタイムの接続状態監視
- イベント通知(接続断、経路変更)
- オンプレミス機器 (SD-WAN) との連携
SAA 試験のポイント
Network Manager は Cloud WAN と Transit Gateway の両方で利用可能 です。 TGW 単体構成でも Network Manager で可視化・管理できます。 SAA では「グローバルネットワークの可視化ツール」として押さえます。
Cloud WAN と Transit Gateway の関係
Cloud WAN は 内部で Transit Gateway を使用 します。各エッジ(リージョン)には TGW が自動作成され、それらがバックボーンで接続されます。
| 項目 | Transit Gateway 単体 | Cloud WAN |
|---|---|---|
| 構築方式 | 個別手作業 | ポリシー宣言的 |
| リージョン間接続 | TGW Peering を手動設定 | 自動構成 |
| セグメンテーション | ルートテーブル手動設計 | ポリシーで一括定義 |
| 管理 | マルチリージョン分散 | 一元管理 |
SAA 頻出
Cloud WAN は TGW を置き換えるのではなく、TGW の上に自動化レイヤを被せる イメージです。 内部的には TGW が使われるため、TGW の知識は Cloud WAN でも必要です。 この関係性が SAA で問われます。
SAP レベル:高度な設計シナリオ
Core Network Policy の設計
SAP では Core Network Policy (JSON) を自力で設計 できることが求められます。
SAP レベル:高度な設計シナリオ
Core Network Policy は 「セグメント」「エッジロケーション」「アタッチメント」「ルートテーブル」 を 1 つの JSON で定義します。このポリシー設計が Cloud WAN の核心で、 グローバルネットワークの挙動をすべて決定づけます。
{
"version": "2021.12",
"core-network-configuration": {
"asn-ranges": ["64512-65534"],
"edge-locations": [
{"location": "us-east-1"},
{"location": "ap-northeast-1"},
{"location": "ap-southeast-1"}
],
"inside-cidr-blocks": ["10.0.0.0/16"]
},
"segments": [
{"name": "production", "description": "本番環境"},
{"name": "development", "description": "開発環境"},
{"name": "shared", "description": "共有サービス"}
],
"attachment-policies": [
{
"rule-number": 1,
"condition": {"tag:env": "prod"},
"segment": "production"
},
{
"rule-number": 2,
"condition": {"tag:env": "dev"},
"segment": "development"
}
]
}
セグメンテーション設計
Cloud WAN は Segment 単位でセグメンテーション を行います。
| セグメント | 許可される通信 | 設計論点 |
|---|---|---|
| Production | Production 内 + Shared | Dev からの通信遮断 |
| Development | Development 内 + Shared | Prod への通信遮断 |
| Shared | 全セグメントから受付 | 共有サービスの一元提供 |
Segment: Production Segment: Development
VPC-JP-Prod ─┐ VPC-JP-Dev ─┐
VPC-US-Prod ─┘ VPC-US-Dev ─┘
│ │
└───── Shared ──────────────┘
VPC-Shared-Services
セグメント間通信の制御
Cloud WAN では セグメント間通信はデフォルトで遮断 され、 ポリシーで明示的に許可した場合のみ通信可能です。 これにより「意図しない経路交差」を構成レベルで防げるのが Cloud WAN の強みです。
自動アタッチメントとタグベース制御
Cloud WAN は VPC のタグに基づいて自動的にセグメントにアタッチ します。
- VPC に
env=prodタグ → Production セグメントに自動割当 - VPC に
env=devタグ → Development セグメントに自動割当 - 新規 VPC 作成時に 手動アタッチ不要
タグ駆動設計の利点
タグベースの自動アタッチメントにより、新規 VPC がタグ付けされるだけで グローバルネットワークに正しいセグメントで接続 されます。 これにより手動設定ミスを構成レベルで防げます。SAP のガバナンス設計と相性が良いです。
オンプレミスとの統合 (SD-WAN)
Cloud WAN は サードパーティ SD-WAN 機器 と統合できます。
- AWS Transit Gateway Connect: GRE カプセル化で SD-WAN 統合
- Cloud WAN Attachment: SD-WAN をエッジに接続
- Network Manager: SD-WAN トポロジーの可視化
[オンプレミス SD-WAN]
│
(GRE/BGP)
│
Cloud WAN Edge
│
Core Network
SD-WAN 統合の論点
Cisco, VMware, Palo Alto などの SD-WAN と Cloud WAN を統合すると、 オンプレミス拠点と AWS グローバルネットワークをシームレスに接続 できます。 SAP ではこのハイブリッド統合アーキテクチャが高度設計論点として登場します。
コスト最適化設計
Cloud WAN のコストは以下で構成されます。
| コスト要素 | 説明 | 最適化 |
|---|---|---|
| Core Network Edge | エッジ(リージョン)ごとの時間課金 | 不要エッジの削除 |
| データ転送 | セグメント間・リージョン間 | トラフィックフロー最適化 |
| VPC アタッチメント | アタッチメント単位 | 不要アタッチの削除 |
コスト増の典型
全リージョンにエッジを置くと Core Network Edge 料金が増大 します。 本当にグローバル展開が必要なリージョンだけにエッジを置き、 集約リージョンから他リージョンへは TGW Peering で補完する設計が SAP のコスト判断です。
ディザスタリカバリと Cloud WAN
Cloud WAN は マルチリージョン前提の DR 設計 と相性が良いです。
- 複数リージョンのエッジが自動接続されるため、リージョン障害時も他エッジ経由で通信継続
- セグメント単位で リージョン間フェイルオーバー を設計可能
- ポリシー変更だけで ルート挙動を一括変更
SAP レベル:高度な設計シナリオ
Cloud WAN では ポリシーのバージョン管理 が可能で、 「DR 時はこのポリシーに切り替え」を事前定義できます。 インシデント時にポリシーを切り替えるだけでグローバルルーティングを変更できるのは、 Cloud WAN の DR 設計上の大きな強みです。
Cloud WAN vs 手動 TGW 構成
| 項目 | 手動 TGW 構成 | Cloud WAN |
|---|---|---|
| 構築工数 | 高(リージョン毎) | 低(ポリシー一括) |
| 一貫性 | 構成ミスのリスク | ポリシーで保証 |
| 可視化 | Network Manager で可能 | ネイティブ統合 |
| 柔軟性 | 高(個別調整可) | ポリシー範囲内 |
| コスト | TGW 単体 | + Cloud WAN 料金 |
選択基準
「数リージョン・少数 VPC」なら TGW 手動構成 で十分です。 「グローバル展開・多数リージョン・一貫性重視」なら Cloud WAN が有利。 SAP ではこの規模と一貫性要件での使い分けが問われます。
制約とクォータ
| 項目 | 制約 |
|---|---|
| Core Network Edge | リージョン単位 |
| セグメント数 | 50(クォータ拡張可) |
| VPC アタッチメント | エッジあたり 100 |
| ポリシー適用 | 変更後にデプロイ必要 |
まとめ
- SAA: Cloud WAN はグローバルネットワークをポリシーで宣言的に管理。 Network Manager で可視化。内部的に TGW を使用する点を理解する。
- SAP: Core Network Policy 設計、セグメンテーション、タグ駆動アタッチメント、 SD-WAN 統合、コスト最適化の判断が求められる。
ここまででネットワーク接続編は完了。次は IAM Identity Center から アイデンティティ・アクセス管理の設計に入ります。