変更要約: AZ-700 第3章を深掘り(図ja化・比較表/シナリオ/FAQ/ひっかけ/深掘り段落を全節に追加)
3.2NVA・サービスチェイニング・強制トンネリング
ファイアウォール等の ネットワーク仮想アプライアンス(NVA) を経由させる サービスチェイニング、外向き通信をオンプレ経由に強制する 強制トンネリング、ハブ&スポークでのゲートウェイ共有を理解します。UDR を使った実践的なトラフィック制御です。
セキュリティ機器(ファイアウォール等)を必ず経由させたい場合、UDR で次のホップを NVA に向けます。これを サービスチェイニング と呼びます。
3.2.1NVA と強制トンネリング
- NVA:サードパーティ等のファイアウォール/ルーター仮想アプライアンス。検査や高度な制御を行う。
- サービスチェイニング:UDR の次ホップを NVA にして、トラフィックを必ず NVA に通す。
- 強制トンネリング:外向きインターネット通信を UDR でオンプレ経由に強制し、オンプレで検査/制御する。
- ゲートウェイトランジット:スポーク VNet がハブのゲートウェイ(VPN/ExpressRoute)を共有する。
「トラフィックを必ず NVA に通す=UDR でサービスチェイニング」「外向きをオンプレ経由に強制=強制トンネリング」「スポークがハブのゲートウェイを共有=ゲートウェイトランジット」 は AZ-700 で頻出です。NVA を使う場合は IP 転送(IP forwarding)を有効にする点も重要です。
NVA を次ホップにする UDR を設定しても、NVA 側で IP 転送を有効にしないと通信が転送されません。両方の設定が必要です。
NVA を冗長化する場合、複数の NVA の前に 内部 Load Balancer を置き、その IP を UDR の次ホップにするのが定石です(単一 NVA の IP を直接指すと単一障害点になる)。Azure Firewall を使うなら NVA を自前管理せずに済み、UDR の次ホップを Firewall のプライベート IP に向けます。サービスチェイニング は複数 VNet にまたがって連鎖でき、ハブの NVA を各スポークの UDR が指すことで East-West(VNet 間)も検査対象にできます。強制トンネリング は、Azure からの直接インターネット送信を禁止し、すべてオンプレのプロキシ/ファイアウォールを経由させる規制要件で使われ、0.0.0.0/0 → 仮想ネットワークゲートウェイ(または BGP で 0.0.0.0/0 を広告)で実現します。このとき、Azure の管理通信や一部の必須エンドポイントまで巻き込むと不具合が出るため、例外ルートやサービスタグでの除外を併用します。NVA を経由させる設計では 非対称ルーティング(往路と復路で経路が異なりステートフル検査が壊れる)に注意し、両方向の UDR を整合させます。
| 手法 | 目的 | 実装 |
|---|---|---|
| サービスチェイニング | 必ず NVA/Firewall を経由 | UDR の次ホップ=NVA(の内部LB) |
| 強制トンネリング | 外向きをオンプレ経由に強制 | 0.0.0.0/0 → 仮想ネットワークゲートウェイ |
| ゲートウェイトランジット | スポークがハブのGWを共有 | ピアリング設定で有効化 |
シナリオ: 規制で「クラウドからインターネットへ直接出てはいけない」と定められた。→ 強制トンネリングを構成し、0.0.0.0/0 の次ホップを仮想ネットワークゲートウェイに向けて全外向きをオンプレ経由にします。Azure 管理通信が切れないよう、必須サービスタグ宛ては例外ルート(次ホップ=インターネット)を別途用意します。
FAQ: Q. NVA を冗長化するには? → A. 複数 NVA の前に内部 Load Balancer を置き、その IP を UDR 次ホップにします。単一 NVA の IP を直接指すと単一障害点になります。Q. 非対称ルーティングとは? → A. 往路と復路で経路が異なり、ステートフルな NVA がセッションを認識できず通信が落ちる現象。両方向の UDR を整合させて防ぎます。
ひっかけ: 「強制トンネリングは NSG で外向きを拒否すること」は誤りです。強制トンネリングは UDR で外向きをオンプレ経由に向ける経路設計(遮断ではない)。また「単一 NVA の IP を UDR に直接指定すれば冗長」も誤り(内部 LB を前段に置かないと単一障害点)。
3.2.2この節のまとめ
- サービスチェイニング=UDR で NVA を経由(IP 転送が必要)
- 強制トンネリング=外向きをオンプレ経由に強制、ゲートウェイトランジット=ゲートウェイ共有
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. スポーク VNet のトラフィックをハブの NVA(ファイアウォール)に必ず経由させたい。何で実現しますか?
Q2. 外向きのインターネット通信をオンプレミス経由に強制し、オンプレで検査したい。何と呼ばれますか?
Q3. NVA を次ホップにする UDR を設定したのに通信が転送されない。NVA 側で必要な設定はどれですか?

