導入
社内のオフィスや既存のデータセンター(オンプレミス)と、AWS上のVPCを安全につなぎたい場面があります。インターネット越しに済ませるか、専用の回線を敷くか、状況によって選ぶべき方法は変わります。
説明
オンプレミスとAWSのVPCを接続する代表的な方法は2つあります。
- AWS Site-to-Site VPN … インターネット回線を使いながら、通信を暗号化してオンプレミスとVPCの間に仮想的な専用トンネルを作る方法。比較的手軽に、短期間で構築できる。
- AWS Direct Connect … AWSと契約回線事業者を通じて、オンプレミスとAWSの間に物理的な専用線を引く方法。インターネットを経由しないため、通信が安定し、レイテンシ(遅延)も低く保てる。導入には物理的な配線作業が必要で、VPNよりも準備に時間がかかる。
| 観点 | Site-to-Site VPN | Direct Connect |
|---|---|---|
| 接続経路 | インターネット経由(暗号化) | 専用線(インターネットを経由しない) |
| 安定性・速度 | インターネットの状況に左右される | 安定して高速・低レイテンシ |
| 構築のしやすさ | 比較的短期間・手軽 | 物理配線が必要で時間がかかる |
| 向いている用途 | 小規模・迅速な接続、バックアップ回線 | 大量データ転送・安定性が重要な基幹業務 |
flowchart LR
subgraph OnPrem["オンプレミス(社内)"]
Office["社内システム"]
end
subgraph AWSCloud["AWS"]
VPCbox["VPC"]
end
Office -->|VPN:暗号化トンネル| VPCbox
Office -->|Direct Connect:専用線| VPCbox
多くの企業では、まずVPNで素早く接続し、通信量や要件が大きくなった段階でDirect Connectへ移行する、あるいは両方を併用して片方を冗長化のバックアップ回線とする構成が使われます。
具体例
同じ「オフィスとAWSをつなぐ」でも、規模によって答えが変わります。
- 小さなスタートアップ … とにかく早く社内ツールをAWSのVPCとつなぎたい。物理工事を待つ余裕はない。→ Site-to-Site VPNなら、インターネット回線を使って暗号化トンネルを当日中に構築できる。
- 大手製造業 … 工場の設計データ(毎日TB級)を、安定・低遅延でAWSへ流し続けたい。インターネット経由だと速度が日によってブレて業務に支障が出る。→ Direct Connectで物理専用線を敷き、安定した高速通信を確保。工事に数週間かかっても、基幹業務にはその価値がある。
- 両方使う堅い構成 … 普段はDirect Connectを使い、万一その専用線が切れたときのためにVPNをバックアップ回線として併用する。片方が落ちても通信が途切れない。
「手軽さ・スピード重視ならVPN、安定・大容量重視ならDirect Connect、堅牢性重視なら両方」——コストと要件のトレードオフで選ぶのがコツです。
読んでみよう
「VPN=インターネット越しの暗号化トンネルで手軽」「Direct Connect=物理専用線で安定・高速」という対比を覚えておくと、シナリオ問題で選びやすくなります。