パブリックサブネットというのはDMZみたいなもの?

c-dustin-K-Iog-Bqf8E-unsplash.jpg

質問

パブリックサブネットというのはDMZみたいなものですか?
厳密にはどう違う?


Amazon Bedrock 生成AIアプリ開発入門 [AWS深掘りガイド] 【電子書籍】[ 御田 稔 ]

価格:3850円
(2026/5/10 11:47時点)
感想(0件)


解答

かなり近い概念ではあります。
ただし、「パブリックサブネット = DMZ」ではありません。
似ている部分はありますが、思想と構造が結構違います。


まずDMZとは何か

DMZ(DeMilitarized Zone)は昔ながらのネットワーク設計で、

  • インターネット

  • 社内LAN
    の間に、

「外部公開用だけど、社内とは隔離された領域」

を置く考え方です。

典型例:

Internet

Firewall

DMZ(Webサーバ)

Firewall

内部ネットワーク

目的は:

  • Webサーバが侵害されても内部へ侵入しにくくする

  • 外部公開部分を隔離する

です。

つまりDMZは、
“境界防御の緩衝地帯”
です。


AWSのパブリックサブネットとは

AWSでは、

「Internet Gatewayへの経路を持つサブネット」

を一般にパブリックサブネットと呼びます。

つまり定義はかなり技術的です。

例えば:

Route Table:
0.0.0.0/0 → Internet Gateway

がある。

さらに通常は:

  • Public IP

  • Elastic IP

が付与されることで、
外部通信可能になります。


何が違うの?

ここが本質です。

DMZ

→ 「セキュリティゾーン」の概念

パブリックサブネット

→ 「ルーティング」の概念

なんです。


DMZは“境界”

DMZは:

  • 内部ネットワークと切り離す

  • Firewallで厳密制御

  • 外部公開用だけ置く

という、
セキュリティ設計思想
が主役です。


パブリックサブネットは“外に出られる場所”

一方AWSでは、

「Internet Gatewayへ行ける」

だけでパブリックです。

つまり:

  • セキュリティ的に安全か

  • DMZ的に隔離されてるか

は別問題。

Security GroupやNACL次第です。


でも実際はDMZっぽく使う

実務ではかなりDMZに近い使い方をします。

例えば:

Public Subnet:

  • ALB

  • Bastion

  • NAT Gateway

Private Subnet:

  • App Server

  • DB

みたいに分ける。

これは実質、
「公開層」と「内部層」を分離しているので、
DMZ的思想です。


ただしAWSは境界が曖昧

オンプレDMZでは、
物理Firewallが境界でした。

AWSでは:

  • Security Group

  • NACL

  • Route Table

  • IAM

  • VPC Endpoint

など、
制御点が分散しています。

つまり、
「ネットワーク境界だけで守る」
思想ではない。

これがクラウド特有です。


AWSでは“ゼロトラスト寄り”

最近のクラウド設計は:

「内部だから安全」

ではなく、

  • 全通信を制御

  • 最小権限

  • IDベース

  • SG単位制御

へ寄っています。

なのでDMZの概念は残っているものの、
昔ほど絶対的ではありません。


イメージまとめ

オンプレDMZ

城壁の前の防御エリア

AWSパブリックサブネット

外への道路がある区画

です。

DMZは“役割”、
パブリックサブネットは“接続性”
を表している、
という違いがあります。




ブラウザだけで学べる Googleスプレッドシート プログラミング入門 [ 掌田津耶乃 ]

価格:2618円
(2025/6/9 12:39時点)
感想(2件)


[書籍] マルチテナントSAASアーキテクチャの構築【10,000円以上送料無料】(マルチテナントサーズアーキテクチャノコウチク)

価格:4950円
(2025/8/7 19:02時点)
感想(0件)


 



この記事へのコメント