Upgrade to Pro — share decks privately, control downloads, hide ads and more …

これまでのネットワーク運用を変えるかもしれないアプデをおさらい

 これまでのネットワーク運用を変えるかもしれないアプデをおさらい

Ops-JAWS Meetup 38での登壇資料です
https://opsjaws.connpass.com/event/378593/

Avatar for da-hatakeyama

da-hatakeyama

January 16, 2026
Tweet

More Decks by da-hatakeyama

Other Decks in Technology

Transcript

  1. 自己紹介 名前 畠山 大治(はたはた) 業務 PM、要件定義・設計 好きなもの Perfume、音楽、読書、映画・アニメ ギター、体を動かすこと 好きなAWSサービス

    VPC、CloudFront、Step Functions その他活動など Japan AWS Top Engineers(2024、2025) AWS Community Builders(since 2024) Ops-JAWS コアメンバー Toranomon Tech Hub 運営 JAWS DAYS 2026 実行委員 はたはた (@hatake_book)
  2. リージョナル NAT Gateway のリリース l AZを跨ぐNAT Gatewayが作れるように l AZ障害発生に備えるネットワーク運用が大きく 変わる

    l 今までの運用 l 利用するAZの数だけNAT Gatewayを配置 l AZ障害でインターネットアウトバウンドのトラフィックが 機能しなくなることに備えた、ルートテーブルの書き換え 運用が必要 (専用のLambdaを用意したり、手順書を用意したり) 引用:https://docs.aws.amazon.com/vpc/latest/userguide/nat- gateways-regional.html
  3. リージョナル NAT Gateway のリリース l これからの運用 l リージョナルNAT GatewayをVPCに1つ作成 l

    ルートテーブルの書き換えは基本的に不要 l 新しいAZでのENI作成、既存AZでのENI削除を自動的に検 知してスケールする (手動でスケールさせることも可能) 引用:https://docs.aws.amazon.com/vpc/latest/userguide/nat- gateways-regional.html
  4. ALBのヘルスチェックに関するログが出力可能に l ヘルスチェックのログをS3に出力することが可能 l ヘルスチェックの結果(PASS or FAIL)、レイテンシー、ターゲットのアドレ ス、ターゲットグループIDなどが出力される ログの一例) http

    2026-01-14T07:50:07.406355Z 0.00217818 10.0.2.80:80 opsjawsrecap2025-tg PASS 200 - l エラーの理由もログに出力される l 例えば、ヘルスチェックのパスを存在しないパスに設定すると、エラーコード404 とエラーメッセージ「 ResponseCodeMismatch 」が出力される ログの一例) http 2026-01-14T08:03:37.953517Z 0.003894478 10.0.2.80:80 opsjawsrecap2025-tg FAIL 404 ResponseCodeMismatch
  5. ALBログの使い分け ALBのトラフィックに関するログは現在3種類 種類 用途 出力先 アクセスログ HTTPリクエスト/レスポンスに関するログ 例)クライアントのIP・ポート番号、ステータスコード、SNI S3 接続ログ

    SSL/TLSに関するログ 例)SSL/TLSプロトコル、ハンドシェイク時間、クライアント 証明書の情報 ヘルスチェックログ ターゲットのヘルスチェック結果を出力 例)ヘルスチェック結果、エラーコード、エラーメッセージ
  6. VPC Encryption Controlのリリース l VPC内、VPC間の暗号化状況を可視化できる機能「 VPC Encryption Control (暗号化コントロール)」が追加された l

    新規構築や構成変更の際に、システムの非機能要件を満たしているかどうかの 確認作業を簡略化することができる l 今まで l AWSリソースの設定内容を確認したり、セキュリティグループで443ポートを塞いでみたり、構成に よって確認方法を考える必要がある l これから l 暗号化コントロールのコンソール画面上で確認するだけで、最低限の確認は済むようになる l 非暗号化を制御する設定も可能
  7. 前提:Route 53のコントロールプレーン、データプレーン Route 53のコントロールプレーンとデータプレーンは耐障害性に違いがある 参考:https://docs.aws.amazon.com/Route53/latest/DeveloperGuide/route-53-concepts.html#route-53-concepts-control-and-data-plane コントロールプレーン データプレーン l 機能 l

    リソースの作成、登録、削除などの 管理操作を実行 l 耐障害性 l バージニア北部に機能が集中してい るため、バージニア北部での障害の 影響を受けやすい l 機能 l 名前解決への応答などのコア機能を 提供 l 耐障害性 l グローバルに分散、SLA 100%を担保
  8. Route 53の高速復旧オプション l 「高速復旧オプション」を有効にすることで、バージニア北部リージョンで 障害が発生した時にコントロールプレーンの機能をオレゴンリージョンに フェイルオーバーしてくれる(60分以内にフェイルオーバーが行われる) l オレゴン→バージニア北部のフェイルバックも自動的に実施 l 今まで

    l バージニア北部での障害発生を見越して、普段の運用はデータプレーンでの操作で完結するように運 用設計を行う必要がある(静的安定性のアプローチ) l これから l 運用設計の考え方は変わらないが、間接的にサービスの可用性底上げにつながっている ※高速復旧オプションはパブリックホストゾーンのみで提供、プライベートホストゾーンでは未提供
  9. 参考資料 l AWS NAT ゲートウェイがリージョン別の可用性をサポート Ø https://aws.amazon.com/jp/about-aws/whats-new/2025/11/aws-nat-gateway-regional-availability/ l Regional NAT

    gateways for automatic multi-AZ expansion Ø https://docs.aws.amazon.com/vpc/latest/userguide/nat-gateways-regional.html l Amazon CloudWatch Logs で Network Load Balancer のアクセスログのサポートを開始 Ø https://aws.amazon.com/jp/about-aws/whats-new/2025/11/amazon-cloudwatch-supports-logs-network-load-balancer-access- logs/ l AWS Application Load Balancer が Target Optimizer をリリース Ø https://aws.amazon.com/jp/about-aws/whats-new/2025/11/aws-application-load-balancer-target-optimizer/ l AWS Application Load Balancer と Network Load Balancer が TLS のポスト量子キー交換のサポートを開始 Ø https://aws.amazon.com/jp/about-aws/whats-new/2025/11/network-load-balancers-post-quantum-key-exchange-tls/ l AWS Application Load Balancer がヘルスチェックログのサポートを開始 Ø https://aws.amazon.com/jp/about-aws/whats-new/2025/11/application-load-balancer-health-check-logs/ l AWS が新しい VPC 暗号化コントロールを導入し、データ暗号化の水準をさらに強化 Ø https://aws.amazon.com/jp/about-aws/whats-new/2025/11/aws-vpc-encryption-controls/ l Amazon Route 53 がパブリック DNS レコードを管理するための高速復旧を発表 Ø https://aws.amazon.com/jp/about-aws/whats-new/2025/11/amazon-route-53-accelerated-recovery-managing-public-dns- records/