Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
NW-JAWS #14 re:Invent 2024(予選落ち含)で 発表された推しアップデー...
Search
nagisa_53
December 15, 2024
Technology
570
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
NW-JAWS #14 re:Invent 2024(予選落ち含)で 発表された推しアップデートについて
nagisa_53
December 15, 2024
More Decks by nagisa_53
See All by nagisa_53
Kiro WebとCloud Sessions
nagisa53
2
250
AWS ネットワーク構築でハマった(ハマりかけた) 5選とそこから得た教訓
nagisa53
4
440
VPCセキュリティ対応の最新事情
nagisa53
2
410
CloudFrontのHost Header転送設定でパケットの中身はどう変わるのか?
nagisa53
1
370
AWS Network Firewall Proxyを触ってみた
nagisa53
1
630
re:Inventで出たインフラエンジニアが嬉しかったアップデート
nagisa53
4
320
Rodeoで感じたアーキテクチャ図は言語の壁を越える!?
nagisa53
1
100
re:Invent 2025で発表されたNW系のアップデートについて?
nagisa53
1
100
ラスベガス到着~12/2までに現地で学んだこと
nagisa53
0
44
Other Decks in Technology
See All in Technology
Jetpack Compose で挑む新聞紙面UI ─ 複合ジェスチャー・ポリゴン記事領域・適応的ページ構成という3つの壁/droidkaigi2026
nikkei_engineer_recruiting
0
240
振り返りこそエンジニアの本領
negima
0
340
GuardDuty 検知対応を DevOps Agent で効率化しようとしている話 / GuardDuty Investigations with DevOps Agent
masahirokawahara
1
340
AI-DLCって実際どう? 〜聞きたいこと全部聞いてみる〜
news_it_enj
0
240
synctest時代のhttptest Go 1.27で変わるHTTPサーバテストの裏側 / go conference2026 synctest and httptest
budougumi0617
1
310
Adaptive Warehouse を今すぐ導入すべき理由と迷ったときの判断基準
__allllllllez__
0
130
AI活用の現在地、 ちゃんと見えてますか?/XPfest-2026
visional_engineering_and_design
0
170
2026-09-11 【Snowflake World Tour Tokyo 2026】Snowflakeを起点に、AI Agentが自律稼働し続ける未来へ / Driving AI Agents with Snowflake
civitaspo
0
220
SQL文一行も書けない人事がCortexもろもろを使って人事業務を楽にしてみる
ponponmikankan
1
170
Webとヘルスデータ
yukukotani
1
200
Amazon S3 Tablesに全部任せてみた結果——コンパクション/スナップショット管理は本当に手放せるか
shigeruoda
0
420
『止めない』を設計する — 制約の中で、事業の根幹を支える判断
hiroyaterui
0
230
Featured
See All Featured
Six Lessons from altMBA
skipperchong
29
4.5k
I Don’t Have Time: Getting Over the Fear to Launch Your Podcast
jcasabona
35
2.8k
Amusing Abliteration
ianozsvald
1
290
The Success of Rails: Ensuring Growth for the Next 100 Years
eileencodes
47
8.3k
The AI Revolution Will Not Be Monopolized: How open-source beats economies of scale, even for LLMs
inesmontani
PRO
3
3.7k
コードの90%をAIが書く世界で何が待っているのか / What awaits us in a world where 90% of the code is written by AI
rkaga
63
45k
Building an army of robots
kneath
306
46k
Heart Work Chapter 1 - Part 1
lfama
PRO
8
36k
Practical Tips for Bootstrapping Information Extraction Pipelines
honnibal
25
2.1k
Optimizing for Happiness
mojombo
378
71k
The MySQL Ecosystem @ GitHub 2015
samlambert
251
13k
Information Architects: The Missing Link in Design Systems
soysaucechin
1
1.1k
Transcript
NW-JAWS #14 re:Invent 2024(予選落ち含)で 発表された推しアップデートについて 2024/12/16 五味 なぎさ
自己紹介 所属:某SIer勤務 職種:インフラ・クラウドアーキテクト 最近はパブリッククラウド案件推進部署のマネージャー業が中心 趣味:キックボクシング、離島でダイビング 好きなAWSサービス:NW系サービス全般
JAWSに初めて参加したのはNW-JAWS勉強会#7(2020/12 オンライン) その他:JAWS-UGクラウド女子会運営、2024 Japan AWS Top Engineer 2022/2023/2024 Japan AWS All Certifications Engineers X(旧Twitter):@nagisa_53
re:Invent 2024および開催前期間に発表されたNW関連のアップデートの 内、自身にとって嬉しかった(推し)アップデートについて ・アップデートの内容 ・なぜ嬉しかったか ・一部サービスについては実際に触ってみた結果 についてお話していきます。 ※結果的に予選落ちの3件になってしまいましたがご了承ください ※本日の内容は個人の見解であり、所属する組織の公式見解ではありません 本日お話する内容について
対象のアカウント/リージョン内のVPCへのパブリックアクセスを 統一的にブロックできるようになりました 以下のように双方向ブロック/Ingress方向のみブロックから選択可能 各VPCで設定されているSecurity GroupやNetwork ACLよりも優先される ①
VPCがブロックパブリックアクセスに対応
なぜ嬉しかったか ① VPCがブロックパブリックアクセスに対応 これまでは意図せずVPCがインターネット公開されてしまうリスクに対し、 設定されたものを検出/修復する、権限管理を細かく行うことでリスクを軽 減するなどの対策が主となり、(特に大量のVPCを管理しているケースなど で)予防的措置を取る難易度が高かった 今回のアップデートにより、VPCのインターネットアクセス拒否設定が簡素 化され、統一的なVPCアクセスの予防制御が行いやすくなった
CloudFrontからVPCのプライベートサブネットにある ALB、NLB、EC2 へ直接接続できるようになりました ② Amazon CloudFront が VPC Originに対応
AWS Cloud Virtual private cloud (VPC) Private subnet Amazon CloudFront Application Load Balancer Instances Origin
なぜ嬉しかったか ② Amazon CloudFront が VPC Originに対応 これまでCloudFrontのOriginとしてVPC上のリソースを利用する場合、パブ リックサブネットにグローバルIPアドレスを持つリソース(ALB/NLB/EC2
等)が必要だった ・VPC内のリソースをインターネットにさらす必要があった (Headerによる制限やManaged Prefix Listによる送信元制限はできたものの) ・グローバルIPアドレスの利用が必須で、コスト面でデメリットがあった 今回のアップデートにより、VPC内のOriginをインターネットに直接さらす 必要がなくなり、また、外部公開向けにVPC内リソースへのグローバルIPア ドレス付与が必須ではなくなった
実際に触ってみた 前提として事前に以下のリソースがあるとします VPC プライベートサブネット Internet
Gateway オリジンとなるInternal ALB(今回はALBから固定レスポンスを返す形で検証) 大まかな流れ ① Cloud FrontでVPC Originを作成 作成が完了するとVPCの指定したオリジンと同じサブネットにVPC Origin用のENIが作成される (専用のSecurity Groupも併せて作成される) ② オリジンとなるInternal ALBのSecurity Groupに①で作られたSGからInbound通信を許可す るルールを適用 ③ ①で作成したVPC Originを利用するCloud Frontディストリビューションを作成 ② Amazon CloudFront が VPC Originに対応
実際に触ってみた 無事に疎通 ② Amazon CloudFront が VPC Originに対応
実際に触ってみて分かったこと パブリックサブネットは不要だがIGWは必要 ユーザ側でIGW向けのルート設定は不要だが、AWS内部の通信で利用されている模様 OriginのSGではVPC OriginのENIに付与されるSGからのInbound通信だけ許可す れば疎通可能。以下Developer
Guideより。 Origin(今回はALB)のログにはAWS内部で利用されているグローバルIPアドレ ス(おそらくCloud Front内部で利用されているもの)が送信元として記録され ていた ② Amazon CloudFront が VPC Originに対応
CloudFrontがAnycast静的IPアドレスに対応しました Anycast静的IPアドレスとは? Anycastアドレスが割り当てられたインタフェース群に対しいくつかの固定のIP アドレスが割り当てられ、ネットワーク的な距離が最も近いインタフェースに 配信されるという技術 障害時動作やパフォーマンス面でもメリットがあるが、複数のエッジへの固定
エンドポイント(= 静的IPアドレス)を提供する目的でも利用される ※ALB/NLB等はGlobal Acceleratorを利用することでAnycast静的IPアドレスが利用可能 ③ CloudFrontがAnycast静的IPアドレスに対応
なぜ嬉しかったか ③ CloudFrontがAnycast静的IPアドレスに対応 これまでCloudFrontのIPアドレスは固定不可だった クライアント側でIPアドレスベースの送信先制限を行っていた場合に以下のような対応が 必要であった ・CloudFrontを経由しない入り口を作る ・広いIPアドレスレンジへの通信を許可する&CloudFrontのIPアドレス変更に追随 今回のアップデートによりCloudFrontのIPアドレスが固定できるようになっ
たため、上記のようなケースに対応できるようになった ※ただし、利用には月額3,000USDかかるため、 どうしても固定する必要があるかの検討は必要そう
実際に触ってみた(お金は払えないので設定画面のみ) ③ CloudFrontがAnycast静的IPアドレスに対応 ①こちらを選択 ② リクエストを送信 ③ Static IPsが確保できたらディス
トリビューションの設定側で指定 価格クラスで「すべてのエッジロケーションを使用する」を選択する、IPv6はオフにするなど、前提となる 設定があるため、詳しくはDeveloper Guideを確認してください。
14:00~AWS目黒オフィスでのオフライン開催です LT枠もまだ空いているので、興味のある方はご参加お願いします! エスコート枠(女性参加者1名につき男性も参加できる制度)であれば男性も参加可能です! 1/25(土)にクラウド女子会でre:Capイベントやります connpass URL