Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
20260804_NW-JAWS
Search
snowwhite
August 04, 2026
87
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
20260804_NW-JAWS
Network Jaws Speaker Lightning talk presentation.
snowwhite
August 04, 2026
More Decks by snowwhite
See All by snowwhite
20250625_anthoropic_booth_mini_session
yuri_snowwhite
0
44
20260527_IAM_IdentityCenter_is_a_IIC_management
yuri_snowwhite
0
41
20260521_security_any_AI_is_ray_trusted_loved
yuri_snowwhite
0
96
AWS Global Community Gatherings # 16
yuri_snowwhite
1
47
20251108_SecJAWS_IAMSp
yuri_snowwhite
0
66
20250730_AWS_AmazonQ
yuri_snowwhite
1
120
20250601_storage_and_bigdate_JAWS
yuri_snowwhite
1
92
250226_SecurityJAWS
yuri_snowwhite
2
1.2k
20250521 yumemi_grow _ finatext
yuri_snowwhite
2
400
Featured
See All Featured
Leading Effective Engineering Teams in the AI Era
addyosmani
9
2.2k
Making Projects Easy
brettharned
120
6.7k
The Limits of Empathy - UXLibs8
cassininazir
1
580
Building AI with AI
inesmontani
PRO
1
1.1k
Building Applications with DynamoDB
mza
96
7.2k
DBのスキルで生き残る技術 - AI時代におけるテーブル設計の勘所
soudai
PRO
67
56k
Highjacked: Video Game Concept Design
rkendrick25
PRO
1
420
Dealing with People You Can't Stand - Big Design 2015
cassininazir
367
27k
Unlocking the hidden potential of vector embeddings in international SEO
frankvandijk
0
890
Introduction to Domain-Driven Design and Collaborative software design
baasie
1
920
Primal Persuasion: How to Engage the Brain for Learning That Lasts
tmiket
0
400
A brief & incomplete history of UX Design for the World Wide Web: 1989–2019
jct
2
430
Transcript
Site to Site VPN を繋いだ時に見つけた 意外な落とし穴 2026/08/04 Shirayuki a.k.a Yuki
Sunaoka
目次 • • • • • • 注意事項 自己紹介 AWS
Site to Site VPNとは 落とし穴1:2重NATはまたげない 落とし穴2:異種ルータ2種でも登 録IPが同一であれば繋がる 学びのまとめ
注意事項 この登壇内容は、登壇者本人が、数年前、特殊な環境下でSite to Siteを繋いだ 際にはまり込んだ事象を元に作成しています。 AWS Well-Archtected FrameworkやAWS様が非推奨としている 事象が多分に含まれています。ご了承ください。
自己紹介 • name ◦ • Company & Job ◦ ◦
• JAWS-UG クラウド女子会運営 JAWS-UG 情シス支部運営 JAWS-UG 配信部見習い AWS Global Community Gatherings 共同運営 AWS Community Bulders as Security Category 2年目 SNS ◦ • 某社でセキュリティマネージャー SREとCloud Architectも兼任 Community ◦ ◦ ◦ ◦ ◦ • 白”雪姫”-Shirayuki- a.k.a Yuki Sunaoka yuri_snowwhite ▪ Qiita・X・SpeakerDeckなど大体これ 好きなサービス ◦ AWS Inspector
AWS Site to Site VPNとは? • • • • •
• オンプレミスとVPCをIPSecVPNで繋ぐサービス ◦ NAT-Travasal(以後NAT-T)に対応 ←今回ここの落とし穴を話します 最大速度は1.25Gbps(1トンネルあたり) CloudWatchメトリクスによる監視可能 利用料金は接続時間とデータ転送量 通信トンネルは2個張られ、冗長構成 ←今回ここの落とし穴を話します IPv6に対応しており、IPv4とIPv6では、別々にVPNを組む必要がある 公式文書より要約 https://docs.aws.amazon.com/ja_jp/vpn/latest/s2svpn/VPC_VPN.html
落とし穴1:2重NATはまたげない 次のスライドで2つの簡易構成図をお見 せします。 片方はVPN接続できません。セキュア環 境とかでお役立てください
落とし穴1:2重NATはまたげない 構成1 RT1 構成1 RT1とRT2間は、ローカルIPで の接続、AWSとのVPNはRT1と 繋ぐ。 RT2 このネットワークはローカルIP 構成2
RT1と RT2間は、グローバル IPでの分岐をしている。 AWSとのVPNはRT1と繋ぐ 構成2 RT1 RT2 このネットワークはグローバルIP
落とし穴1:2重NATはまたげない理由 構成1と2では大きな違いがある - グローバルIPを付与しているルータは接続 可能で、ローカルIP接続している方は接続 が出来ない - NAT-T対応ルータでもUDPパケットが転送で きないと配下ルータでの接続が出来ない NAT-T及びRT2でのポート開放状況やプロバ
イダ制約状態により変化 構成2では、グローバルIP分配なので、RT1 でもフィルタなどの設定ができることが多 いため簡単に接続できる この理由は、AWSがサンプル配布する時に グローバルIPを指定しているため、RT1で 保有してるグローバルIPにしかパケットを 飛ばさないため
• 落とし穴2:異種ルータ2種でも登録IPが同一であれば繋がる 落とし穴1と全く逆のことを説明しま す。頭が混同されないようにお気をつけ 下さい。
• 落とし穴2:異種ルータ2種でも登録IPが同一であれば繋がる • • RT2 RT3 RT1 • RT3はステートフルでUDP パケットもNAT
Traversal 出来る AWSからのコンフィグサン プルでTunnelが2本出てく る RT2とRT1でそれぞれでVPN を繋ぐことが可能
• 落とし穴2:異種ルータ2種でも登録IPが同一であれば繋がる 物理ルータの冗長構成はVRRPやCold-Standby等と言った構成がある - 多くの制限がかかる - 拠点間VPNの対地数が少なくなる IPアドレスの設定帯域の制限(対応アドレス範囲がクラスBまで等) 上位のインターネット接続ルータをVRRP等で構成後に配下でTunnelを分離して接続 して、ルーティングと冗長性を担保できる
- この際、VPN接続には他社ルータを利用しても繋がる
学びのまとめ • • • ネットワークはログだけではなくパケット から知りましょう ルータの制約を忘れてはいけない 1台に纏めずに分散することもサービスを止 めない為に大事
ご清聴 ありがとうございました