パブリックサブネットというのはDMZみたいなものですか? 厳密にはどう違う? |
| |
かなり近い概念ではあります。 まずDMZとは何かDMZ(DeMilitarized Zone)は昔ながらのネットワーク設計で、
「外部公開用だけど、社内とは隔離された領域」 を置く考え方です。 典型例: Internet 目的は:
です。 つまりDMZは、 AWSのパブリックサブネットとはAWSでは、 「Internet Gatewayへの経路を持つサブネット」 を一般にパブリックサブネットと呼びます。 つまり定義はかなり技術的です。 例えば: Route Table: がある。 さらに通常は:
が付与されることで、 何が違うの?ここが本質です。 DMZ→ 「セキュリティゾーン」の概念 パブリックサブネット→ 「ルーティング」の概念 なんです。 DMZは“境界”DMZは:
という、 パブリックサブネットは“外に出られる場所”一方AWSでは、 「Internet Gatewayへ行ける」 だけでパブリックです。 つまり:
は別問題。 Security GroupやNACL次第です。 でも実際はDMZっぽく使う実務ではかなりDMZに近い使い方をします。 例えば: Public Subnet:
Private Subnet:
みたいに分ける。 これは実質、 ただしAWSは境界が曖昧オンプレDMZでは、 AWSでは:
など、 つまり、 これがクラウド特有です。 AWSでは“ゼロトラスト寄り”最近のクラウド設計は: 「内部だから安全」 ではなく、
へ寄っています。 なのでDMZの概念は残っているものの、 イメージまとめオンプレDMZ城壁の前の防御エリア AWSパブリックサブネット外への道路がある区画 です。 DMZは“役割”、 |
|
|

この記事へのコメント