Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Hub & Spoke 環境のネットワークルーティングを分解してみる
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
Tsuyataku
September 01, 2026
Technology
390
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Hub & Spoke 環境のネットワークルーティングを分解してみる
Tsuyataku
September 01, 2026
More Decks by Tsuyataku
See All by Tsuyataku
CloudMapとService Connectの名前解決方法を比較してみた
tsuyataku
1
1.4k
Other Decks in Technology
See All in Technology
EMの役割で 変わったこと・変わらなかったこと
sansantech
PRO
1
210
エージェント化するAI:現在地とその先に起きる変化 / AI as Agents: The Current State and the Changes Ahead
ks91
PRO
0
180
LLMアプリ、 雰囲気で運用してませんか? 〜LLMOpsの現在地〜
taka_aki
1
600
Introduction to Bill One Development Engineer
sansan33
PRO
0
480
OAuth SPIFFE Client Authentication(OAuth/OIDC Numa (Immersion) Workshop 2026)
oidfj
PRO
0
380
【5分でわかる】セーフィー エンジニア向け会社紹介
safie_recruit
0
54k
AI駆動開発はどこまで来たのか? ファインディの最新実態調査で読み解く現在地 Devin Con Tokyo
akiratom
4
2.1k
Oracle AI Databaseデータベース・サービス: BaseDB/ExaDB-Dの可用性
oracle4engineer
PRO
1
980
ClaudeCodeでセキュリティ監視業務を半自動化_1年の運用でわかったAIに任せる設計の5つのポイント
kintotechdev
3
960
VPCでもFloatingIPを使いたいんだ
y_kotani
1
130
Digital Credentials API × OpenID4VP ブラウザ完結型本人確認の実装知見(OAuth/OIDC Numa (Immersion) Workshop 2026)
oidfj
PRO
0
360
When Token Pruning is Worse than Random: Understanding Visual Token Information in VLLMs
sansantech
PRO
0
190
Featured
See All Featured
Conquering PDFs: document understanding beyond plain text
inesmontani
PRO
4
3k
Building Applications with DynamoDB
mza
96
7.2k
Java REST API Framework Comparison - PWX 2021
mraible
34
9.7k
Max Prin - Stacking Signals: How International SEO Comes Together (And Falls Apart)
techseoconnect
PRO
0
430
ラッコキーワード サービス紹介資料
rakko
1
4.6M
The Cult of Friendly URLs
andyhume
79
7k
The SEO Collaboration Effect
kristinabergwall1
1
540
The SEO identity crisis: Don't let AI make you average
varn
0
550
Dominate Local Search Results - an insider guide to GBP, reviews, and Local SEO
greggifford
PRO
0
310
Why Our Code Smells
bkeepers
PRO
340
58k
Building Better People: How to give real-time feedback that sticks.
wjessup
370
20k
How GitHub (no longer) Works
holman
316
150k
Transcript
Hub&Spoke環境のネットワークルーティングを分解してみる 津⾕拓郎
⽬次 2 内容 ◦ はじめに ◦ ルーティングサービス(VPCルートテーブル‧TGWルートテーブル) ◦ Hub&Spoke環境でのネットワークルーティング設定 ▪
閉域接続 ▪ インターネット接続 ▪ Appendix:東阪Peering接続
はじめに 3 Organization統制下のマルチアカウント環境でネットワーク設計を⾏ったこと はありますか? ないです そうですか。試しにシステム構成図を⾒せてみますね。
はじめに 4 インターネット接続 閉域(オンプレ)接続 東阪Peering接続
はじめに 5 気分悪くなってきた。 同感です。ただ、複雑なネットワークはルーティングをかみ砕けば、個⼈的に 楽になると思うのです。 ルーティングはSGなどのステートフルなものと違い、戻りも考慮する必要があ ります。なので各アクセスパターンごとに往路復路で分解してみます。 時間がないので、東阪PeeringはAppendixでご容赦ください
はじめに ⼀般的なHub&Spoke構成で考えてみます。主なアクセス経路は3つです。 【インターネットアクセス】 ①SpokeアカウントのEC2からTransit Gateway経由でHubアカウントに接続 ②HubアカウントのNetwork Firewall(TGW統合)でInspection(検査)実施 ③検査完了後にNat Gateway⇒Internet Gateway経由でインターネットに接続
【オンプレミスアクセス】 ①SpokeアカウントのEC2からTransit Gateway経由でHubアカウントに接続 ②HubアカウントのDirect Connect Gatewayを経由し、オンプレミス環境に接続する 【東阪ピアリングアクセス】 ①東京リージョンのSpokeアカウントEC2からTransit Gateway経由でHubアカウントに接続 ②東阪のTransit Gateway間でPeering接続を実施 ③⼤阪リージョンのTransit Gateway経由で、HubアカウントのEC2に疎通 6
ルートテーブルは「次の 1歩」を決める表 目的地までの経路が1か所に書いてあるのではない。層ごとに1回だけ「送信先 → ネクストホップ」を引いている。 サブネット 1 Transit Gateway 1
VPC-A / 10.0.0.0/16 VPC ルートテーブル 2 引く主体:サブネット(1サブネット = 1テーブル) 送信先(宛先 CIDR) 10.1.0.0/16 サブネット 2 中継点 VPC-B / 10.1.0.0/16 TGW ルートテーブル 引く主体:アタッチメント(関連付けされた1テーブル) ターゲット=ネクストホップ tgw-0a1b2c3d TGW アタッチメント 決まるのは「 TGW まで渡す」ところだけ。 この先どう転送されるかは一切書かれていない。 送信先(宛先 CIDR) 10.1.0.0/16 ターゲット=ネクストホップ tgw-attach-b VPC-B アタッチメント 決まるのは「 VPC-B へ渡す」ところだけ。 その先はまた VPC-B 側のテーブルが決める。 層ごとに 1回ずつ、同じ形の表を引いているだけ。どちらかの層に経路が無ければ、そこで通信は止まる。
ポイント整理 Hub&Spokeの構成では、以下を実践してみると腑に落ちやすいです。 ①ルーティングの層を分解する 次のスライドでは⾚線がTGWルートテーブル‧⻘線をVPCルートテーブルで分解します。 ②アクセスパターンごとに図を切り出してみる インターネット向け‧オンプレミス向け‧東阪Peering向けで分けて考えます。 ③アクセスパターンごとに往路(⾏き)‧復路(戻り)に分解する 往路‧復路のルーティングを分解します。 8
インターネットアクセス(往路) 9
インターネットアクセス(復路) 10
閉域アクセス(往路) 11
閉域アクセス(復路) 12
東阪Peering(往路) 13
東阪Peering(復路) 14
None