メインコンテンツに移動

ハイブリッドクラウドファイアウォール

Network EdgeはEquinix Fabricと連携して、数分で起動できる仮想クラウドをオンランプで提供する。これにより、さまざまなアプリケーションに低遅延のハイブリッドマルチクラウドアクセスを提供する。アプリケーションが多層または遅延の影響を受けやすい環境で、企業リソースにアクセスする必要がある場合は、単一の制御ポイントでNetwork Edgeに展開された仮想セキュリティデバイスを使用して実装できる。

アーキテクチャ​

このリファレンスアーキテクチャシナリオのハイブリッドマルチクラウドトポロジでは、1つのクラウドプロバイダにWeb層が導入され、同じリージョンに別のクラウドプロバイダがデータベース層を導入している。アプリケーションの唯一のパブリックアクセスコンポーネントはWeb層である。アプリケーションにサービスを提供し、遅延要件のために他のコンポーネントの近くにあるエンタープライズインフラストラクチャを含め、その他のすべてのコンポーネントがセキュリティ保護されている必要がある。

このソリューションにより、導入されているデバイスの数が減り、すべてのアプリケーション層間に単一のセキュリティ制御ポイントが作成される企業にとっては、ネットワークの複雑さが軽減され、クラウド間の接続コストが削減され、セキュリティが強化される。

アプリケーション層間のネットワーク通信は、Equinix Fabricを介した直接プライベートなレイヤ2相互接続によって提供され、Network Edgeデバイスはレイヤ3ルーティングとセキュリティサービスを提供する。Network Edgeデバイスは、Network Edgeネットワーク機能仮想化(NFV)プラットフォームによってホストされる仮想ネットワーク機能(VNF)である。

エクイニクスコンポーネント​

  • Equinix Fabric:Equinix Fabricは'ファブリックの参加者であるさまざまなプロバイダにプライベート接続を提供するスイッチング・プラットフォーム仮想回線は、Software-Defined Networkingを使用してファブリック上でプロビジョニングされ、ファブリックに接続されているプロバイダーとの接続を確立する。仮想接続は、カスタマーポータルまたはAPIを使用して作成できる。
  • Equinix Network Edge–Network Edgeは、シスコ、ジュニパー、パロアルト、Fortinet、VersaなどのさまざまなベンダーのVNF(ルータ、ファイアウォール、WAN)をホストするETSI準拠のNFVプラットフォームであるアルーバ(Aruba)、チェックポイント(Check Point)。VNFはリアルタイムで導入でき、導入後はファブリック上のプロバイダへの仮想接続の構築を開始できる。

アプリケーションコンポーネント​

  • プライベートインターコネクション–クラウドサービスプロバイダー(CSP)からのプライベートインターコネクションは、Equinix Fabricに接続するレイヤ2パートナーまたはホスト接続である。パートナー接続またはホステッド接続は、デバイスとピアリングするCSPルータ間の中間スイッチを提供する。プライベートレイヤ2相互接続が確立されたら、CSPゲートウェイを使用してレイヤ3ピアリングを設定できるプライベートインターコネクションはインターネットをバイパスする。
  • パブリッククラウドWeb層–パブリッククラウドWeb層は、ユーザー接続のためにパブリックインターネット上に公開されるWebサーバーをホストする。この層はまた、パブリッククラウドプロバイダまたはファブリック上のインターネットサービスプロバイダによって提供されるインターネットサービスを提供する。
  • パブリッククラウドデータベース層–パブリッククラウドデータベース層は、Web層に相互接続されたデータベースPaaSサービスをホストする。Web層とデータベース層の間のトラフィックはセキュリティ制御ポイントを通過する必要があるため、この層は仮想セキュリティデバイスによって保護されている。
  • エンタープライズインフラストラクチャ-エンタープライズインフラストラクチャは、アプリケーションのプライベートサービスをホストする。このインフラストラクチャは、Equinix Metalが提供するEquinixデータセンターでホストするか、別の場所でホストすることができる。唯一の要件は、Equinix Fabricがインフラストラクチャに到達できることである。

推奨​

これらの推奨事項が出発点となる。お客様の要件がこのリストと異なる場合がある。

  • 場所の選択–このアーキテクチャの例は、同じ地域間の接続を示している。導入する地域によってレイテンシは異なり、レイテンシ要件が厳しいアプリケーションを設計する際に重要な考慮事項となる。ただし、一部のアプリケーションではリージョン間接続が必要になる場合がある。そのような場合は、Equinix Fabricのグローバルリーチを使用して接続を作成する。
  • 高可用性–このアーキテクチャでは、フォールトトレランスのないシングルスレッドの導入を示している。Equinixは、お客様のビジネス要件に必要なフォールトトレランスレベルを導入することを推奨している。Network Edgeは、冗長デバイスとともに導入することも、一部のベンダーでは、デバイスを高可用性ペアとして導入することもできる。
  • ネットワークアドレッシング-プライベート仮想インターフェイスを介したプライベートサービスへの接続には、プライベートIPアドレッシングを使用できる。一部のパブリックサービスでは、Network Edgeデバイスに顧客独自のパブリックIPアドレスとNATが必要になる場合がある。パブリックアドレスの要件に関してはCSPごとに異なるため、パブリック接続を確立する前に調査が必要である。Web層では、顧客はインターネット広告の要件を満たす独自のIPアドレスを持ってくるか、プロバイダが割り当てたアドレス指定を使用することができる。

考慮事項​

このアーキテクチャを実装する際には、以下の要素を考慮する。

パフォーマンス​

遅延に加えて、コンポーネントとデバイスのスループット間の帯域幅も重要である。仮想回線のサイズを適切に設定し、デバイスが希望するスループットをサポートしている必要がある。

セキュリティ​

ファブリック上のクラウドプロバイダへのプライベート相互接続は暗号化されない。暗号化を必要とするアプリケーションは、アプリケーション層、またはNetwork Edgeデバイスとクラウドゲートウェイの間にIPsecトンネルを構築できるネットワーク層のいずれかで暗号化する必要がある。IPsecトンネルにはオーバーヘッドが伴い、デバイスの選択にも影響する。このソリューションでは、アプリケーション層間のすべてのトラフィックフローと交差する単一の制御ポイントに仮想セキュリティデバイスを導入する。

エクイニクスのコスト​

  • デバイスインスタンス - 仮想デバイスの費用(ライセンス費用は含まれません)。
  • 仮想デバイスのライセンス–一部のベンダーのサブスクリプションライセンスを購入できる。BYOL(Bring Your Own License)は、すべてのベンダーで利用可能。
  • 仮想回線–毎月の繰り返し料金は回線の規模に基づく。Equinix Fabricを介したメトロ間の接続では、リモート接続に追加料金が発生する。

CSPコスト​

  • 送信料金–一部のサービスプロバイダーが、プライベートインターコネクションを介して送信されるデータ量に基づいて請求する料金。これらの料金はプロバイダによって異なる。プライベートインターコネクションを使用すると、インターネットと比較して出口料金が削減される。
  • 固定ポート料金–出力料金に加えて、回線サイズに基づいて一部のプロバイダが請求する。出力ポートと固定ポートの両方の料金がアプリケーション設計に組み込まれる

Network Edgeに仮想セキュリティデバイスを導入することで、ハイブリッドなマルチクラウド接続を単一のセキュリティコントロールポイントに集約し、アプリケーションのパフォーマンスを最大化するとともに、セキュリティを強化することができます。

関連トピック

このページは役に立ちましたか?