すべてのプロダクト
Search
ドキュメントセンター

Cloud Enterprise Network:選択的な VPC 間通信

最終更新日:Jun 04, 2026

CEN ルーティングポリシーを使用して、デフォルトで VPC 間通信を拒否し、優先度の高い許可ポリシーにより特定の VPC 間のトラフィックを個別に許可します。

前提条件

説明

このトピックは、Basic Edition トランジットルーターにのみ適用されます。

背景情報

デフォルトでは、CEN インスタンスにアタッチされたすべてのネットワークインスタンス(VPC、VBR など)が相互に通信可能です。複雑な環境では、より安全な方法として、優先度の低いルーティングポリシーで全通信を拒否し、優先度の高いポリシーで必要なトラフィックのみを個別に許可することが推奨されます。

Selective VPC communication

この例では、VPC1 および VPC2 は中国 (香港) に、VPC3 はドイツ (フランクフルト) に配置されています。これら 3 つの VPC はすべて同一の CEN インスタンスにアタッチされ、フルメッシュ接続性を備えています。まず、両リージョンのトランジットルーターからのルートを拒否する優先度の低いポリシーを設定し、次に VPC1 と VPC3 間の通信のみを許可する優先度の高いポリシーを作成します。

ネットワークプラン

次の表は、VPC1、VPC2、および VPC3 のネットワークプランの概要を示しています。

ネットワークインスタンス

CIDR ブロック

ECS IP アドレス

VPC1

VPC CIDR ブロック: 10.0.0.0/8

vSwitch1 CIDR ブロック: 10.0.1.0/24

vSwitch2 CIDR ブロック: 10.0.2.0/24

ECS1: 10.0.1.95

ECS2: 10.0.2.120

VPC2

VPC CIDR ブロック: 172.16.0.0/12

vSwitch CIDR ブロック: 172.16.1.0/24

ECS: 172.16.1.80

VPC3

VPC CIDR ブロック: 192.168.0.0/16

vSwitch CIDR ブロック: 192.168.1.0/24

ECS: 192.168.1.151

ステップ 1: デフォルトで拒否するポリシーの作成

中国 (香港) およびドイツ (フランクフルト) のトランジットルーターから送信されるすべての VPC ルートを拒否するルーティングポリシーを作成します。

  1. CEN コンソールにログインします。

  2. [インスタンス] ページで、対象の CEN インスタンスを見つけ、その ID をクリックします。

  3. CEN インスタンスの詳細ページで、ルーティングポリシーを設定するリージョンのトランジットルーターの ID をクリックします。

  4. トランジットルーターの詳細ページで、ルートテーブルタブをクリックし、次にルートマップをクリックします。

  5. ルートマップページで、ルートマップの追加をクリックします。「ルーティングポリシーの追加」ページで、ドイツ (フランクフルト) のトランジットルーター向けに以下のパラメーターを設定し、OKをクリックします。

    • ポリシーの優先度100 を入力します。値が小さいほど優先度が高くなります。

    • 説明: (任意)この例では、ドイツ (フランクフルト) リージョン内のすべての VPC に対してトランジットルーターが通知するルートを拒否と入力します。

    • リージョン: この例では、ドイツ (フランクフルト)を選択します。

    • 送信方向: この例では、Outbound Gatewayを選択します。

    • マッチ条件宛先インスタンスタイプVPCに設定します。

    • Strategic Behavior拒否を選択します。

  6. ルートマップの追加ページで、中国 (香港) のトランジットルーター向けに以下のパラメーターを設定し、OKをクリックします。

    • ポリシーの優先度100 を入力します。値が小さいほど優先度が高くなります。

    • 説明: (任意)この例では、中国 (香港) リージョン内のすべての VPC に対してトランジットルーターが通知するルートを拒否と入力します。

    • リージョン: この例では、中国 (香港)を選択します。

    • 送信方向: この例では、Outbound Gatewayを選択します。

    • マッチ条件宛先インスタンスタイプVPCに設定します。

    • Strategic Behavior拒否を選択します。

    ポリシーを追加後、ルーティング情報タブを確認し、3 つの VPC すべてがそれぞれのトランジットルーターからのルートを拒否していることを検証します。次の図は VPC1 の例を示しています。View VPC1 routes

ステップ 2: VPC3 から VPC1 へのルートを許可

  1. 左側のナビゲーションウィンドウで、インスタンスをクリックします。

  2. インスタンスページで、対象の CEN インスタンスを見つけ、その ID をクリックします。

  3. CEN インスタンスの詳細ページで、中国 (香港) リージョンのトランジットルーターの ID をクリックします。

  4. トランジットルーターの詳細ページで、ルートテーブルタブをクリックし、次にルートマップをクリックします。

  5. ルートマップページで、ルートマップの追加をクリックします。以下のパラメーターでルーティングポリシーを設定し、OKをクリックします。

    • ポリシーの優先度50 を入力します。値が小さいほど優先度が高くなります。

    • 説明: (任意)この例では、VPC1 が VPC3 からのルートを受信することを許可と入力します。

    • リージョン: この例では、中国 (香港)を選択します。

    • 送信方向: この例では、Outbound Gatewayを選択します。

    • マッチ条件: 以下のパラメーターを設定します。

      • 送信元リージョンドイツ (フランクフルト)を選択します。

      • 送信元インスタンス ID リスト: VPC3 のインスタンス ID を選択します。

      • 宛先インスタンス ID リスト: VPC1 のインスタンス ID を選択します。

    • Strategic Behavior許可を選択します。

    ルーティング情報タブを確認し、VPC1 が VPC3 からのルートを現在受け入れていることを検証します。VPC1 accepts VPC3 routes

ステップ 3: VPC1 から VPC3 へのルートを許可

  1. 左側のナビゲーションウィンドウで、インスタンスをクリックします。

  2. インスタンスページで、対象の CEN インスタンスを見つけ、その ID をクリックします。

  3. CEN インスタンスの詳細ページで、ドイツ (フランクフルト) リージョンのトランジットルーターの ID をクリックします。

  4. トランジットルーターの詳細ページで、ルートテーブルタブをクリックし、次にルートマップをクリックします。

  5. ルートマップページで、ルートマップの追加をクリックします。以下のパラメーターでルーティングポリシーを設定し、OKをクリックします。

    • ポリシーの優先度50 を入力します。値が小さいほど優先度が高くなります。

    • 説明: (任意)この例では、VPC3 が VPC1 からのルートを受信することを許可と入力します。

    • リージョン: この例では、ドイツ (フランクフルト)を選択します。

    • 送信方向: この例では、Outbound Gatewayを選択します。

    • マッチ条件: 以下のパラメーターを設定します。

      • 送信元リージョン中国 (香港)を選択します。

      • 送信元インスタンス ID リスト: VPC1 のインスタンス ID を選択します。

      • 宛先インスタンス ID リスト: VPC3 のインスタンス ID を選択します。

    • Strategic Behavior許可を選択します。

    ルーティング情報タブを確認し、VPC3 が VPC1 からのルートを現在受け入れていることを検証します。VPC3 accepts VPC1 routes

ステップ 4: 接続性の検証

  1. VPC1 の ECS1 インスタンスにログインします。

  2. ping コマンドを実行して、VPC3 の ECS インスタンスの IP アドレスにping を送信します。

    応答が成功すれば、VPC1 と VPC3 が通信できることを確認できます。pingVPC3

  3. VPC2 の ECS インスタンスにログインします。

  4. ping コマンドを実行して、VPC1 の ECS1 インスタンスの IP アドレスにping を送信します。

    コマンドが失敗すれば、VPC2 と VPC1 が通信できないことを確認できます。VPC2 to VPC1 blocked

  5. VPC3 の ECS インスタンスにログインします。

  6. ping コマンドを実行して、VPC2 の ECS インスタンスの IP アドレスにping を送信します。

    コマンドが失敗すれば、VPC3 と VPC2 が通信できないことを確認できます。pingVPC3-2