AWSのネットワーキング領域を極めたいと考えながら、「SAA取得後の次の資格は何がいいか」「ネットワーク専門の認定はどれか」と迷っているインフラエンジニアは多い。
AWS認定の中でも、ネットワーク専門エンジニアのキャリアを大きく後押しするのが「AWS Certified Advanced Networking – Specialty(ANS-C01)」だ。Transit GatewayやDirect Connect、Route 53の高度な設計など、現場でよく使うネットワーク技術が試験範囲に凝縮されており、合格すると「設計を語れるネットワークエンジニア」として社内外に示せる一枚になる。
この記事では、ANS-C01の試験概要から3か月学習ロードマップ、ドメイン別の頻出テーマ、おすすめリソースまでを現場目線で解説する。SAA合格済みのネットワーク担当者や、Direct Connectを日常業務で使うエンジニアに最適な内容だ。

ANS-C01(AWSネットワーキング専門知識)とは?試験概要と位置づけ
AWS Certified Advanced Networking – Specialty(ANS-C01)は、AWSのネットワーキング設計・実装・運用・セキュリティに関する専門知識を認定するSpecialtyレベルの試験だ。SAAやSAP、SOAといったロールベース認定の上位に位置する資格で、現場のネットワークアーキテクトに求められる深い知識が問われる。
| 項目 | 詳細 |
|---|---|
| 試験コード | ANS-C01 |
| 問題数 | 65問(採点対象は50問、残り15問はノンスコア問題) |
| 試験時間 | 170分 |
| 合格スコア | 750 / 1000 |
| 受験料 | 300 USD(2026年8月時点) |
| 有効期間 | 3年間(再認定が必要) |
| 試験形式 | 単一選択・複数選択(複数選択は選ぶ数が問題に明記される) |
| 受験方法 | Pearson VUE テストセンター または オンライン監視プロクター |
Specialtyレベルは「現場経験5年以上」が推奨されているが、実務経験が薄くても適切な学習戦略を立てれば合格できる。ただし、AWS基礎の理解なしでの挑戦は難しいため、次に紹介する前提スキルの確認が先決だ。
受験前の前提知識:どのレベルからスタートできるか
ANS-C01は前提資格を必須としないが、次のスキルベースがないと学習効率が著しく下がる。
最低ラインとして持っておきたいこと
・AWS SAA-C03レベルの理解: VPC、サブネット、セキュリティグループ、ルートテーブルを実際に触ったことがある
・オンプレのネットワーク基礎: BGP・OSPFなどのルーティングプロトコル、VLAN、スパニングツリーの概念
・TCP/IP基礎: IPアドレス計算、NATの仕組み、ポート番号の役割
AWS SAA-C03をまだ取得していない場合は、先にそちらを取得しておくのが王道ルートだ。SAA合格済みのネットワークエンジニアなら、ANS-C01の試験範囲の約6割はすでに業務で触れているはずで、純粋なクラウド初学者よりも有利なポジションから学習を始められる。
「VPCは触ったことがあるが、Transit GatewayやDirect Connectは未経験」という方も多いが、このガイドの3か月ロードマップで段階的に知識を積み上げられるよう構成している。
試験ドメインと配点:何がどれだけ出るか
ANS-C01は次の4つのドメインで構成されており、それぞれの配点比率が学習優先度に直結する。
Domain 1: ネットワーク設計(30%)
最大配点のドメインで、マルチVPC・マルチアカウント環境のネットワーク設計が中心テーマだ。
主な出題範囲:
・マルチアカウント環境のVPC CIDRブロック設計とIPアドレス計画
・AWS Transit GatewayによるハブアンドスポークVPC/オンプレ接続
・VPC Peering vs Transit Gateway vs PrivateLinkの使い分けと設計判断
・リージョン間接続とレイテンシー最適化のアーキテクチャ
・ハイブリッド接続(オンプレ↔AWS)の全体構成設計
設計の「理由」を問う問題が多い。「どのサービスを使うか」ではなく「なぜそのサービスが正解か」を答えられるレベルまで理解を深める必要がある。
Domain 2: ネットワーク実装(26%)
具体的なサービスの設定・構成方法を問うドメインだ。
主な出題範囲:
・AWS Direct ConnectとSite-to-Site VPNの実装と冗長化構成
・Amazon Route 53の高度なルーティングポリシー(Latency、Failover、Geolocation、Weighted、Geoproximity)
・Amazon CloudFrontのオリジン設計とキャッシュポリシー
・AWS Global AcceleratorとCloudFrontの使い分け判断
・ALB・NLBの違いと適切なロードバランサー選定
・VPC Endpoint(Gateway型・Interface型)の使い分けとコスト影響
Direct ConnectのBGPルーティングは深掘りされやすいポイントだ。AS PATH prepending、MED属性、Direct Connect GatewayとTransit VIFの組み合わせなど、BGPの制御方法は実務経験なしでは理解しにくい箇所なので、図を使って仕組みを把握しておきたい。
Domain 3: ネットワーク管理・運用(20%)
設計したネットワークを安定して運用するための監視・トラブルシューティングが問われる。
主な出題範囲:
・VPC Flow Logsの活用とCloudWatch Logsへの転送設定
・Reachability Analyzer・Network Access Analyzerによる疎通確認手順
・AWS CloudTrailとAWS Configを使ったネットワーク変更追跡
・Transit Gatewayフローログとネットワークトポロジーの可視化
・パフォーマンス問題の切り分けと原因特定手順
「どのログを見ればいいか」「どのツールで疎通確認するか」を具体的なシナリオベースで問われる。AWS Network Manager(Transit Gatewayのグローバルトポロジー管理ツール)は要注意項目だ。
Domain 4: ネットワークセキュリティ・コンプライアンス・ガバナンス(24%)
セキュリティグループ・NACLから高度なファイアウォール設計まで幅広く出題される。
主な出題範囲:
・セキュリティグループとネットワークACLの違いと設計パターン
・AWS Network Firewallのステートフル・ステートレス検査とIDS機能
・AWS WAFのルール設計とマネージドルールグループ
・AWS Shield AdvancedのDDoS対策設計と保護対象リソース
・TLSオフロードとエンドツーエンド暗号化の設計判断
・AWS PrivateLink(VPCエンドポイントサービス)によるサービス公開パターン
「Network Firewall vs WAF vs Shield」どれを使うべきか、という三択問題は定番中の定番だ。役割の違いを整理しておくだけで複数問の正答率が上がる。
3か月学習ロードマップ
1か月目:VPC基礎とマルチアカウント設計を徹底的に固める
最初の1か月は、試験で最も配点が高いDomain 1の土台を作ることに集中する。
やること:
・AWS公式ドキュメントでAmazon VPCのルーティングアーキテクチャを再学習
・VPC Peering vs Transit Gateway vs PrivateLinkの比較表を自作してまとめる
・CIDRブロック設計の演習(/16 → /20 → /24への分割をスプレッドシートで実施)
・AWS Organizationsとマルチアカウント構成の基本を把握する
・AWS Skill Builderの「Advanced Networking Specialty Official Practice Exam」を一周する
1か月目の終わりに、AWS公式のサンプル問題10問を解いて正答率60%以上を目標にする。
2か月目:ハイブリッド接続とグローバルサービスを攻略する
2か月目はDomain 2の中核であるDirect Connect・Route 53・CloudFrontを集中的に学ぶ。
やること:
・Direct Connectのアーキテクチャ(専用接続 vs ホスト型接続、VIFの種類:Public VIF / Private VIF / Transit VIF)
・BGPの基本動作とAS PATH prependingによるフェイルオーバー制御の仕組み
・Direct Connect + Site-to-Site VPN の冗長化パターン3種を図で覚える
・Route 53の全ルーティングポリシー(7種類)をハンズオンで試す
・CloudFront + WAFのキャッシュポリシーとオリジングループ設計
・Tutorials DojoのANS-C01模擬試験を1セット(65問)解いてスコアを記録する
2か月目終了時点でTutorials Dojoスコア600点以上を目安にする。ここが最もしんどい時期だが、Direct ConnectとBGPの仕組みを乗り越えると残りがぐっと楽になる。
3か月目:模擬試験と弱点補強で仕上げる
3か月目は「正解できない問題のパターン特定」に全力を注ぐ。
やること:
・Tutorials Dojo模擬試験を週2回ペースで繰り返し(正答率80%以上を維持する)
・間違えた問題のAWS公式ドキュメントを必ず読む(「なぜ正解が正解か」の根拠確認)
・Domain 3の運用系ツール(Reachability Analyzer、Network Access Analyzer)を実機で触る
・VPC Flow Logsの読み方を体で覚える(ログフォーマットとフィールドの意味を暗記)
・試験2週間前に、AWS Skill Builder公式模擬試験(20問版・65問版)を各1回実施する
試験前日は詰め込まず、苦手だったテーマの要点メモを読み返す程度にとどめる。
頻出テーマ5選と絶対押さえるべきポイント
1. Transit Gateway vs VPC Peering vs AWS PrivateLink
この三択は試験に必ず出ると言っていい。判断軸は「推移的ルーティングが必要か」と「IPアドレス空間が重複しているか」の2点だ。
・VPC Peering: 少数VPC間の直接接続(推移的ルーティング不可。A↔B↔CでA↔Cは不可)
・Transit Gateway: 多数VPC・オンプレ接続の一元管理(推移的ルーティング可。スター型で集約できる)
・AWS PrivateLink: 他アカウント・他VPCのサービスをプライベートに呼び出す(IPアドレスが重複していても利用可能)
「IPアドレス空間が重複しているVPC間をプライベートで接続したい」という問題が出たらPrivateLinkを選ぶと覚えておくと正答率が上がる。
2. Direct ConnectのVIF(仮想インターフェース)の種類と用途
・Public VIF: AWSパブリックサービス(S3、DynamoDBなど)への接続
・Private VIF: 特定のVPCへのプライベート接続
・Transit VIF: Transit Gatewayへの接続(複数VPCをまとめてDirect Connectで接続したい場合)
「どのVIFを使うべきか」は配点の高い問題に頻出する。Transit VIFはDirect Connect GatewayとTransit Gatewayを組み合わせて使う点も押さえておこう。
3. Route 53ルーティングポリシー7種の使い分け
| ポリシー | 使いどころ |
|---|---|
| シンプル | 単一リソースへの単純なルーティング |
| 加重(Weighted) | トラフィックを割合で分散(A/Bテスト、段階的移行) |
| レイテンシー(Latency) | 最も低レイテンシーのリージョンへルーティング |
| フェイルオーバー(Failover) | ヘルスチェックに基づくアクティブ/スタンバイ切替 |
| 地理的(Geolocation) | ユーザーの地理的位置に基づくルーティング(法規制対応など) |
| 地理近接(Geoproximity) | ユーザーとリソースの物理的距離でルーティング(バイアス調整可) |
| 複数値回答(Multivalue Answer) | 最大8件のIPをランダム返却(簡易負荷分散) |
「GeolocationとGeoproximityの違いは何か」という問題は受験者が間違えやすい定番ポイントだ。Geolocationは「ユーザーの国・地域」で振り分け、Geoproximityは「物理的な距離とバイアス値」で振り分けると整理しておくとよい。
4. VPC Endpoint:Gateway型とInterface型の違い
・Gateway型: S3とDynamoDBのみ対応。ルートテーブルにエントリを追加する形式で、料金は無料
・Interface型: 大多数のAWSサービスに対応。ENI(プライベートIP)をVPC内に作成し、時間料金+データ料金が発生
NAT Gatewayを使ってS3にアクセスしている構成をS3 Gateway Endpointに切り替えるだけでデータ転送料が大幅に下がるケースがある。試験でも「コスト最適化」と絡めた問題で登場するため、Gateway型は「無料で使える、S3とDynamoDBだけ」という点を体に刻んでおこう。
5. AWS Network Firewall vs AWS WAF vs AWS Shield の整理
| サービス | 動作レイヤー | 主な用途 |
|---|---|---|
| AWS Network Firewall | L3/L4(ステートフル・ステートレス) | VPC内のトラフィックをポリシーで制御する東西トラフィック制御 |
| AWS WAF | L7(HTTPリクエスト) | WebアプリへのSQLインジェクション・XSS・ボット対策 |
| AWS Shield Standard | L3/L4 | 全アカウントに自動適用される基本的なDDoS防御(無料) |
| AWS Shield Advanced | L3/L4/L7 | 高度なDDoS対策、コスト保護、SRTサポート(月額3,000 USD) |
「インターネット向けWebアプリをSQLインジェクションから守りたい」→WAF、「VPC内のサブネット間通信をポリシーで制限したい」→Network Firewall、「DDoS攻撃に対するコスト補償が欲しい」→Shield Advanced、という判断軸で整理しておく。
おすすめ学習リソース
合格者の多くが使っているリソースを優先度順にまとめた。
1. Tutorials Dojo — ANS-C01 Practice Exams(最重要)
Jon Bonsoが制作する模擬試験サービスで、本番に最も近い問題の質と解説の質を持つ。1セット65問を繰り返すことで本番スコア750点超えが現実的になる。費用は約15 USD(2026年8月時点)。問題の解説に「なぜ他の選択肢が正解でないか」まで書かれており、理解の深め方として非常に効果的だ。
2. AWS Skill Builder — Advanced Networking Specialty(公式教材)
AWS公式の学習プラットフォーム。無料アカウントでもサンプル問題と一部コースにアクセスできる。有料プランのAWS Skill Builder Individual(月29 USD)に加入すると全コースと公式模擬試験(20問版・65問版)が使える。公式問題は本番の傾向を最も正確に反映している。
3. AWS公式ドキュメント(無料・最も正確)
Direct Connect User Guide、Amazon VPC User GuideなどのAWS公式ドキュメントは、試験で判断に迷ったときの最後の根拠になる。Tutorials Dojoで間違えた問題の解説を読んだあと、必ず公式ドキュメントでも裏付けを取る習慣をつけると理解が定着しやすい。
4. Udemy — Adrian Cantrill または Neal Davis の ANS-C01 コース
動画でのビジュアル学習が好みの方に最適。セール時に15 USD前後で入手できる。Direct Connectの仕組みをアニメーションで理解したい方はAdrian Cantrillのコースが評判が高い。Neal Davisのコースは日本語字幕が比較的整っており、英語が苦手な方でも取り組みやすい。
よくある失敗パターンと対処法
【失敗1】Direct Connectを「概念」として覚えるだけで終わる
Direct Connectは「専用線でAWSにつなぐサービス」と知っているだけでは全く足りない。BGPの挙動を問われると途端に手が止まる受験者が多い。AS PATH prependingや冗長構成のフェイルオーバー動作を、図で書いて人に説明できるレベルまで落とし込んでおく必要がある。
【失敗2】VPC Endpointの種類を混同する
Gateway型とInterface型の違いを曖昧にしていると、「対象サービス」「料金」「ルートテーブルへの影響」を問われる問題で失点しやすい。対応サービスの一覧(S3・DynamoDBはGateway型)と料金の有無(Gateway型は無料)をセットで覚えておく。
【失敗3】ハンズオンをせずに模擬試験だけで合格しようとする
ANS-C01は実際の設定画面や動作を知らないと「なぜそうなるか」が腹落ちしにくい問題が多い。Reachability AnalyzerやVPC Flow Logsは無料もしくは低コストで試せるため、一度実際に触っておくと記憶の定着が大きく変わる。特にVPC Flow Logsのフィールド構成は、読んで理解するより実際のログを見た方が体が覚える。
【失敗4】Route 53の全ポリシーを暗記しようとする
7種類のルーティングポリシーを暗記するより「目的から逆引きできる」ようにすることが重要だ。「ユーザーの国に応じてルーティングを変えたい」→Geolocation、「最も近いリージョンへ誘導したいが割合も調整したい」→Geoproximityというように、目的→ポリシー名の方向で整理しておく。ヘルスチェックを組み合わせた問題も頻出で、「Failoverポリシー + ヘルスチェック = 正常リソースへ自動切替」という構図をおさえておく。

まとめ:ANS-C01はネットワーク職人のキャリアを次のステージへ引き上げる資格
AWS Advanced Networking Specialty(ANS-C01)は、インフラエンジニアとして「ネットワーク設計が語れる人間」であることを証明する数少ない資格の一つだ。
合格のポイントを整理しておこう。
・Domain 1(30%): マルチVPC・Transit Gateway・VPC Peering・PrivateLinkの設計判断が核心
・Domain 2(26%): Direct ConnectのBGP動作とRoute 53の全ルーティングポリシーが頻出
・Domain 3(20%): VPC Flow Logs・Reachability Analyzer・Network Access Analyzerの実運用感覚
・Domain 4(24%): Network Firewall vs WAF vs Shieldの使い分けとPrivateLinkの設計
3か月という期間は、SAA取得済みで業務でネットワークに触れているエンジニアなら十分現実的だ。Tutorials Dojo模擬試験を軸に、公式ドキュメントとAWS Skill Builderを組み合わせれば750点突破は狙える。
ANS-C01の取得後は、AWS Solutions Architect Professional(SAP-C02)やSysOps Administrator Associate(SOA-C02)と組み合わせることで、設計・運用・ネットワーク全方位のAWSエキスパートとして市場価値を高めるキャリアパスが描ける。ネットワーク専門家としての強みをクラウド認定で可視化したいなら、ANS-C01はその最短ルートだ。
PR
AWSクラウド設計完全ガイド(アクセンチュア株式会社/日経BP)
ANS-C01の試験範囲を横断するAWSアーキテクチャ設計の実践知識を体系的に学べる一冊。マルチアカウント構成・ネットワーク設計・セキュリティ設計の判断基準を深めたい方に最適です。
