ホーム ネットワーク接続

Cloud WAN とグローバルネットワーク設計

AWS Cloud WAN と Network Manager によるグローバルネットワークの IaC 管理、コアネットワーク設計、セグメンテーション、VPC 統合を SAA 基礎から SAP 高度設計まで解説。

最終更新: 2026-07-27 カテゴリ: ネットワーク接続

AWS Cloud WAN は、グローバルなネットワークをコードで管理 するマネージドサービスです。 複数リージョンにまたがるネットワークを一元的に構築・運用できます。 本記事では Cloud WAN と Network Manager の設計を SAA / SAP 両面から整理します。

SAA レベル:基礎概念

Cloud WAN とは何か

Cloud WAN は グローバルネットワークを 1 つのポリシー (JSON) で定義・構築 するサービスです。 従来はリージョンごとに Transit Gateway (TGW) を構築し、TGW Peering で繋ぐ必要がありましたが、 Cloud WAN はこれを 宣言的 (Declarative) に自動化します。

SAA レベル:基礎概念

Cloud WAN の核心は 「グローバルネットワークをコード (JSON ポリシー) で宣言的に管理」 することです。 複数リージョンの TGW を手作業で構築・ピアリングする代わりに、 1 つのポリシーでネットワーク全体を定義できます。 SAA では「グローバルネットワークの自動管理」として押さえます。

Cloud WAN の構成要素

要素説明
Core NetworkCloud WAN の中央ネットワーク(グローバル)
Core Network Policyネットワーク定義 (JSON) — リージョン、セグメント、アタッチメント
Segment論理ネットワーク区分(本番/開発/共有など)
Network Managerトポロジー可視化と管理コンソール
VPC AttachmentVPC を Core Network に接続
[Core Network Policy (JSON)]
  - Segments: Production, Development, Shared
  - Edge Locations: Tokyo, Singapore, Virginia
  - Attachments: 各 VPC

       ▼ (自動構築)
[Core Network]
  Tokyo-Edge ── Singapore-Edge ── Virginia-Edge
     │              │                │
   VPC-JP        VPC-SG           VPC-US

Network Manager による可視化

Network Manager はグローバルネットワークのトポロジーを グラフィカルに可視化 します。

  • リージョン間接続のトポロジー表示
  • リアルタイムの接続状態監視
  • イベント通知(接続断、経路変更)
  • オンプレミス機器 (SD-WAN) との連携

SAA 試験のポイント

Network Manager は Cloud WAN と Transit Gateway の両方で利用可能 です。 TGW 単体構成でも Network Manager で可視化・管理できます。 SAA では「グローバルネットワークの可視化ツール」として押さえます。

Cloud WAN と Transit Gateway の関係

Cloud WAN は 内部で Transit Gateway を使用 します。各エッジ(リージョン)には TGW が自動作成され、それらがバックボーンで接続されます。

項目Transit Gateway 単体Cloud WAN
構築方式個別手作業ポリシー宣言的
リージョン間接続TGW Peering を手動設定自動構成
セグメンテーションルートテーブル手動設計ポリシーで一括定義
管理マルチリージョン分散一元管理

SAA 頻出

Cloud WAN は TGW を置き換えるのではなく、TGW の上に自動化レイヤを被せる イメージです。 内部的には TGW が使われるため、TGW の知識は Cloud WAN でも必要です。 この関係性が SAA で問われます。

SAP レベル:高度な設計シナリオ

Core Network Policy の設計

SAP では Core Network Policy (JSON) を自力で設計 できることが求められます。

SAP レベル:高度な設計シナリオ

Core Network Policy は 「セグメント」「エッジロケーション」「アタッチメント」「ルートテーブル」 を 1 つの JSON で定義します。このポリシー設計が Cloud WAN の核心で、 グローバルネットワークの挙動をすべて決定づけます。

{
  "version": "2021.12",
  "core-network-configuration": {
    "asn-ranges": ["64512-65534"],
    "edge-locations": [
      {"location": "us-east-1"},
      {"location": "ap-northeast-1"},
      {"location": "ap-southeast-1"}
    ],
    "inside-cidr-blocks": ["10.0.0.0/16"]
  },
  "segments": [
    {"name": "production", "description": "本番環境"},
    {"name": "development", "description": "開発環境"},
    {"name": "shared", "description": "共有サービス"}
  ],
  "attachment-policies": [
    {
      "rule-number": 1,
      "condition": {"tag:env": "prod"},
      "segment": "production"
    },
    {
      "rule-number": 2,
      "condition": {"tag:env": "dev"},
      "segment": "development"
    }
  ]
}

セグメンテーション設計

Cloud WAN は Segment 単位でセグメンテーション を行います。

セグメント許可される通信設計論点
ProductionProduction 内 + SharedDev からの通信遮断
DevelopmentDevelopment 内 + SharedProd への通信遮断
Shared全セグメントから受付共有サービスの一元提供
Segment: Production          Segment: Development
  VPC-JP-Prod ─┐              VPC-JP-Dev ─┐
  VPC-US-Prod ─┘              VPC-US-Dev ─┘
       │                           │
       └───── Shared ──────────────┘
              VPC-Shared-Services

セグメント間通信の制御

Cloud WAN では セグメント間通信はデフォルトで遮断 され、 ポリシーで明示的に許可した場合のみ通信可能です。 これにより「意図しない経路交差」を構成レベルで防げるのが Cloud WAN の強みです。

自動アタッチメントとタグベース制御

Cloud WAN は VPC のタグに基づいて自動的にセグメントにアタッチ します。

  • VPC に env=prod タグ → Production セグメントに自動割当
  • VPC に env=dev タグ → Development セグメントに自動割当
  • 新規 VPC 作成時に 手動アタッチ不要

タグ駆動設計の利点

タグベースの自動アタッチメントにより、新規 VPC がタグ付けされるだけで グローバルネットワークに正しいセグメントで接続 されます。 これにより手動設定ミスを構成レベルで防げます。SAP のガバナンス設計と相性が良いです。

オンプレミスとの統合 (SD-WAN)

Cloud WAN は サードパーティ SD-WAN 機器 と統合できます。

  • AWS Transit Gateway Connect: GRE カプセル化で SD-WAN 統合
  • Cloud WAN Attachment: SD-WAN をエッジに接続
  • Network Manager: SD-WAN トポロジーの可視化
[オンプレミス SD-WAN]

  (GRE/BGP)

  Cloud WAN Edge

  Core Network

SD-WAN 統合の論点

Cisco, VMware, Palo Alto などの SD-WAN と Cloud WAN を統合すると、 オンプレミス拠点と AWS グローバルネットワークをシームレスに接続 できます。 SAP ではこのハイブリッド統合アーキテクチャが高度設計論点として登場します。

コスト最適化設計

Cloud WAN のコストは以下で構成されます。

コスト要素説明最適化
Core Network Edgeエッジ(リージョン)ごとの時間課金不要エッジの削除
データ転送セグメント間・リージョン間トラフィックフロー最適化
VPC アタッチメントアタッチメント単位不要アタッチの削除

コスト増の典型

全リージョンにエッジを置くと Core Network Edge 料金が増大 します。 本当にグローバル展開が必要なリージョンだけにエッジを置き、 集約リージョンから他リージョンへは TGW Peering で補完する設計が SAP のコスト判断です。

ディザスタリカバリと Cloud WAN

Cloud WAN は マルチリージョン前提の DR 設計 と相性が良いです。

  • 複数リージョンのエッジが自動接続されるため、リージョン障害時も他エッジ経由で通信継続
  • セグメント単位で リージョン間フェイルオーバー を設計可能
  • ポリシー変更だけで ルート挙動を一括変更

SAP レベル:高度な設計シナリオ

Cloud WAN では ポリシーのバージョン管理 が可能で、 「DR 時はこのポリシーに切り替え」を事前定義できます。 インシデント時にポリシーを切り替えるだけでグローバルルーティングを変更できるのは、 Cloud WAN の DR 設計上の大きな強みです。

Cloud WAN vs 手動 TGW 構成

項目手動 TGW 構成Cloud WAN
構築工数高(リージョン毎)低(ポリシー一括)
一貫性構成ミスのリスクポリシーで保証
可視化Network Manager で可能ネイティブ統合
柔軟性高(個別調整可)ポリシー範囲内
コストTGW 単体+ Cloud WAN 料金

選択基準

「数リージョン・少数 VPC」なら TGW 手動構成 で十分です。 「グローバル展開・多数リージョン・一貫性重視」なら Cloud WAN が有利。 SAP ではこの規模と一貫性要件での使い分けが問われます。

制約とクォータ

項目制約
Core Network Edgeリージョン単位
セグメント数50(クォータ拡張可)
VPC アタッチメントエッジあたり 100
ポリシー適用変更後にデプロイ必要

まとめ

  • SAA: Cloud WAN はグローバルネットワークをポリシーで宣言的に管理。 Network Manager で可視化。内部的に TGW を使用する点を理解する。
  • SAP: Core Network Policy 設計、セグメンテーション、タグ駆動アタッチメント、 SD-WAN 統合、コスト最適化の判断が求められる。

ここまででネットワーク接続編は完了。次は IAM Identity Center から アイデンティティ・アクセス管理の設計に入ります。

スポンサーリンク(広告枠) 728×90