変更要約: ANS-C01 第2章を深掘り(比較表・シナリオ・FAQ・ひっかけ・深掘り段落を各節に追加、図を日本語版に対応)
2.3Transit Gateway によるハイブリッドの拡張
ハブで束ねる——Transit Gateway、TGW ルートテーブルによるセグメント分離、DX/VPN アタッチメント、ピアリングとの使い分け——を理解します。多数の VPC とオンプレを一元的に束ねます。
VPC とオンプレ接続が増えると、Transit Gateway(TGW) がハブになります。各 VPC・VPN・DX を アタッチメントとして接続し、TGW ルートテーブルで到達性を制御します。
2.3.1ハブとセグメント分離
- アタッチメント:VPC・VPN・DX(トランジット VIF)・別 TGW(ピアリング)を TGW につなぐ。
- 推移的ルーティング:ピアリングと違い、TGW 経由ならアタッチメント間が相互に到達できる。
- TGW ルートテーブル:アタッチメントを関連付け、到達性を制御してセグメント分離(本番/開発など)。
- 使い分け:少数の 1 対 1 はピアリング、多数のハブ+オンプレ+セグメント化はTGW。
「多数 VPC+オンプレを一元的に束ねる=Transit Gateway」「TGW は推移的(ピアリングは非推移的)」「TGW ルートテーブルでセグメント分離」「DX は trans VIF で TGW に接続」 は ANS-C01 で頻出です。本番と開発を分けたいなら TGW ルートテーブルを分けます。
TGW どうしをピアリングすればリージョン間も接続できます。大規模なグローバルネットワークは TGW ピアリングで束ねるのが定石です。
ANS-C01 の TGW 設計は「アタッチメント・ルートテーブルによるセグメント化・スケール・他方式との使い分け」を問います。Transit Gateway は各 VPC/VPN/DX(トランジット VIF 経由)/別 TGW(ピアリング)をアタッチメントとして束ねるリージョンのハブで、推移的ルーティングを提供します(ピアリングは非推移的なのと対照的)。TGW ルートテーブルにアタッチメントを関連付け(association)し、各アタッチメントが学習する経路を伝播(propagation)で制御することで、「本番と開発は相互不可、ただし共有サービス VPC へは双方から到達可」といったセグメント分離を実現します(ハブ&スポーク、フルメッシュ、隔離など)。インターリージョン TGW ピアリングでリージョンをまたいだグローバルネットワークを構成、マルチキャストやアプライアンス VPC 経由の集中検査(インスペクション VPC)にも対応します。スケール面では数千の VPC まで束ねられ、Network Manager でグローバルネットワークを可視化します。コスト/設計の勘所は、フルメッシュのピアリングは N² で破綻するため多数は TGW でハブ集約、ただし超低遅延の 1 対 1 大量転送はピアリングが有利な場合もあること、CIDR 重複は TGW でも不可(PrivateLink で回避)です。設計の要は、「多数 VPC+オンプレのハブ=TGW(推移的)」「TGW ルートテーブルで関連付け/伝播を制御してセグメント化」「リージョン間=TGW ピアリング」「DX は トランジット VIF+DX Gateway で接続」を正確に押さえることです。
| 要件 | 選択 | 要点 |
|---|---|---|
| 多数 VPC+オンプレを束ねる | Transit Gateway | 推移的・アタッチメントで集約 |
| 本番/開発の分離 | TGW ルートテーブル | 関連付け/伝播でセグメント化 |
| リージョン間接続 | インターリージョン TGW ピアリング | グローバルネットワーク |
| 少数の 1 対 1 | VPC ピアリング | 非推移・低コスト |
シナリオ:本番/開発/共有サービスの 3 つの VPC 群とオンプレを束ねる。本番と開発は相互通信させず、両者から共有サービスへは到達させたい。さらに全 VPC からの外向き通信を 1 か所のファイアウォールで検査したい。→ Transit Gateway をハブにし、TGW ルートテーブルを本番用/開発用に分離(互いの経路は伝播させない)、共有サービス VPC への経路は双方に伝播。外向きはインスペクション VPC(Network Firewall/アプライアンス)へ TGW ルートで集約して集中検査します。オンプレは DX のトランジット VIF+DX Gateway で接続します。
FAQ:Transit Gateway と VPC ピアリングはどう使い分ける? 少数(2〜数個)の 1 対 1 接続で、推移性が不要、低コスト重視ならピアリング。多数の VPC・オンプレ込み・推移的接続・セグメント分離・一元的なルーティング管理が要るなら Transit Gateway。ピアリングはフルメッシュが N² で破綻するため、規模が大きくなったら TGW へ集約します。CIDR 重複はどちらも不可です。
ひっかけ:「本番と開発を TGW に繋げば自動で分離される」は誤り——TGW のアタッチメントは既定で相互到達し得るため、TGW ルートテーブルを分けて関連付け/伝播を制御しないとセグメント分離になりません。また、CIDR が重複する VPC を TGW で繋ごうとするのも誤りで(ピアリング同様不可)、PrivateLink で単一サービス公開に切り替えます。
2.3.2この節のまとめ
- ハブ=Transit Gateway(推移的・オンプレも収容)
- 分離=TGW ルートテーブルでセグメント化
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. 20 個の VPC とオンプレを束ね、本番系と開発系のルーティングを分離したい。最適なのはどれですか?
Q2. VPC ピアリングと Transit Gateway のルーティングの違いとして正しいものはどれですか?
Q3. Direct Connect を Transit Gateway に接続して多数の VPC へ到達させたい。何を作成しますか?

