プライバシー
VPSと専用サーバー:ベアメタルが本当に必要になるとき
この比較のほとんどは、コア数とギガバイト数を両側に並べた表と、専用サーバーは「より強力」で仮想サーバーは「より柔軟」だという注釈だけで、結論らしい結論がありません。それでは何も決まりません。十六コアはどちらの形態でも買えてしまい、スペック表こそが両者の間で違わない部分だからです。実際に違うのは、同じシリコンの上で他に誰が実行しているか、あなたのワークロードが忙しい瞬間に他人のワークロードも忙しかったらどうなるか、OSより下の階層がどれだけ存在してあなた自身の管理下にあるか、そして一台丸ごとの料金が贅沢ではなく安い選択に変わるクロスオーバーがどこにあるか、という点です。ここでは、そうした要素を織り込んだ比較をお届けします。
それぞれの契約で実際に借りているもの
まともなホストが提供するVPSはKVM仮想マシンです — ハードウェア支援による仮想化、自分専用のカーネル、自分専用のモジュール、自分専用のファイアウォールルールを備えています。ほとんどすべての点で実機と同じように振る舞います。実際、ほぼ実機そのものだからです。違うのは、それが独りではないということです。物理ホストはハイパーバイザーと複数のゲストを稼働させており、そのハイパーバイザーが、ある一瞬にどのゲストがコアを得るか、次にどのゲストのディスク要求が処理されるか、そして各ゲストがどれだけのメモリ帯域を消費してよいかを決めています。あなたには保証されたシェアが与えられ、きちんと運用されたホストであればそのシェアは確実に守られます。しかし、あなたが得られないのはマシンそのものです。
専用サーバーはマシンそのものです。自分でインストールしない限り、あなたのカーネルとシリコンの間にハイパーバイザーは存在せず、スケジューリングを奪い合う他のテナントもおらず、ストレージコントローラーを抽象化するものも何もありません。BIOS、起動順序、ディスクトポロジー、そしてOSが機能しなくなっても動き続ける帯域外管理インターフェースまで、すべてあなたのものです。持っておくべき心構えはこうです:VPSは一室のテナント契約であり、専用サーバーは建物そのものの賃貸契約です。
- CPU時間。VPSが受け取るのは物理コアのスケジュールされたシェアであり、だからこそ「vCPU」はハードウェアそのものではなくスレッドに対する請求権にすぎません。ベアメタルでは、使おうが使うまいがコアはあなたのものであり、何にも横取りされません。
- メモリ。仮想マシンが得るのはハイパーバイザーが管理する割り当てであり、ホストは原理上それを覗くことができます。ベアメタルではDIMMはあなただけのために装着されており、そのメモリに触れるソフトウェアはあなたがインストールしたものだけです。
- ストレージ。VPSは共有アレイ上で稼働します — 高速で冗長性がありますが、IOPSの予算は隣人と分け合うことになります。専用サーバーは自分専用のディスクと自分専用のキュー深度を持ち、RAID構成を受け継ぐのではなく自分で決められます。
- ネットワークポート。どちらも無制限にできますが、専用サーバーはポートのシェアではなく物理ポートそのものを持ちます。これは、単に飽和させる能力があるというだけでなく、実際に飽和させる瞬間になって初めて意味を持ちます。
- OSより下のすべて。起動順序、ファームウェア設定、カーネルレベルの仮想化機能、カスタムISO、初回起動前のディスクパーティショニング — VPSではこの階層をプロバイダーが所有しますが、ベアメタルではあなたが所有します。
- 障害ドメイン。VPSは通常、ホストが落ちれば別の場所で再構築されます。それこそがハイパーバイザークラスターの存在意義だからです。専用サーバーは一個の物理的なモノであり、電源ユニットが故障すれば、誰かがラックまで歩いていくまでそれはあなたの障害時間になります。
- プロビジョニング。VPSは約1分で現れ、同じくらいの速さで破棄できます。ベアメタルはラックに設置されたハードウェアです — 在庫構成であれば即日ですが、20分の作業のために気軽に立ち上げるようなものではありません。
表には載らない、分離性という違い
この比較には、ホスティングの紹介ページが素通りしてしまう一つの軸があり、そもそもプライバシーを理由にここへたどり着いた方にとってはこれが大きな意味を持ちます。仮想化は、ベアメタルにはそもそも存在しない信頼境界を作り出します。その境界を取り払うことは実質的な利得です — マーケティングが示唆するほど広くはありませんが、確かな利得であり、あいまいに匂わせるのではなく正確に言葉にしておく価値があります。
- ハイパーバイザーは、ゲストが持つものすべてを見ることができます。ゲストのメモリはホストのメモリであり、ゲストのディスクはホストのファイルやボリュームであり、ゲスト内部の暗号化も、ホストが割り当てたメモリ上に存在する鍵によって復号されます。これは欠陥ではなく仮想化の仕組みそのものであり、だからこそVPSは、その下にあるマシンに対して決してプライベートにはなり得ません。
- 同居テナントは仮説上のリスクではなく、実測されたリスクです。VM間のサイドチャネル — 共有キャッシュ、メモリバス、投機的実行 — に関する20年に及ぶ研究は、同じシリコン上のゲスト間で情報が漏洩することを繰り返し示してきました。緩和策は存在し実際に導入されていますし、攻撃自体は難易度が高く検知されやすいものですが、隣人が消えない以上、このリスクの分類そのものが消えることはありません。
- シングルテナントは、隣人そのものを消し去ります。緩和されているのでも、スケジュールで引き離されているのでもなく、そもそも存在しないのです。そのコア上には他に何も実行されていないため、共有すべきキャッシュも、奪い合うべきバスも、隣り合うゲストもありません。鍵素材を保持するワークロードにとって、これはベアメタルを選ぶ最も明快な根拠です。
- シングルテナントが取り除かないのは運用者です。マシンをラックに設置した者は誰であれ物理アクセスを持ち、稼働中のコンピューターへの物理アクセスは、どんなソフトウェアの防御にも常に勝ります。プロバイダーの立ち位置は「あなたの上でハイパーバイザーを動かす存在」から「あなたを取り囲む建物の所有者」に変わります。それは前進ではありますが、不在になったわけではありません。
- ディスク暗号化の意味は、劇的にではなく、わずかに変わります。どちらの場合も、フルディスク暗号化が守るのは電源を落としたマシン、廃棄したドライブ、保証交換に出す故障ディスクです。すでにロック解除済みのボリュームを持つ稼働中のマシンは、どちらの場合も守られません。ベアメタルが追加するのは起動時にアクセスできるコンソールです — これが、実際に再起動できる暗号化サーバーと、再起動できない暗号化サーバーの違いを生みます。
この順序は、きちんと整理しておく価値があります。間違った階層に大金を使ってしまうのは簡単だからです。アカウントの層は、そもそもマシンがあなたの本名と結びついているかどうかを決めます。管轄は、誰が運用者に強制力を及ぼせるか、そしてそれがどれだけ難しいかを決めます。ハードウェアのモデルは、誰があなたとCPUを共有するかを決めます。これらは三つの独立した買い物であり、たいていの人にとって最初の一つは残り二つを合わせたより価値があります。捨てメールで登録し暗号資産でチャージしたVPSは、本名のカードで買ったベアメタルよりもプライベートです。それも僅差ではありません。アカウントの層で実際に何が変わるのかは、No-KYC VPSと従来型VPSの比較で詳しく扱っています。
パフォーマンス: 変わること、変わらないこと
ベアメタルのパフォーマンス上の優位性は本物ですが、通常語られるよりもずっと狭い範囲の話です。CPUに縛られる処理における現代の仮想化オーバーヘッドは一桁台前半の低い水準にとどまっており、VPSプランに無理なく収まるワークロードは、ハイパーバイザーによって意味のある形で遅くなってはいません。ベアメタルが変えるのは、静かなマシンの天井ではなく、忙しいマシンの振る舞いです。平均ではなく、最悪ケースの形が変わるのです。
- 全コアを持続的に使い切る負荷こそ、両者の差が開く場面です。バースト的な処理は共有ホストにきれいに収まりますが、コンパイルファーム、動画エンコーダー、あるいは何時間も全コアを固定するシミュレーションは、公平なスケジューラーがまさに調停しなければならないワークロードです。ベアメタルには調停すべきものが何もありません。
- スループットよりもテールレイテンシの方が、両者をはっきりと分けます。きちんと運用されたVPSの平均応答時間は優秀ですが、隣人がキャッシュをフラッシュしたりアレイを飽和させたりしていることが露わになるのは99パーセンタイルです。ユーザーが体感するのが中央値ではなく遅いリクエストであるなら、重要なのはその数字の方です。
- ストレージに縛られる処理が最も恩恵を受けますが、最も見落とされがちでもあります。誰にもキューを埋められていないローカルNVMeは、負荷のかかった共有アレイとはまったく違う振る舞いをします — 小さな同期書き込みを大量に行うデータベースが最もわかりやすい例です。
- 非常に大容量のメモリは、そもそも仮想では手に入らないことがよくあります。数百ギガバイトを超えると、物理マシンとしてしか存在しない構成の領域に入り、768 GBのDDR5に収まるインメモリのデータセットには、まともな価格の仮想版の等価物が存在しません。
- ネステッド仮想化は本物のハードウェアを求めます。他人のハイパーバイザーの上でProxmoxやESXi、あるいは自分のVM群を動かすこと自体は可能ですが、オーバーヘッドの税金を二重に払い、自分のスケジューリングの下でさらに相手のスケジューリング判断まで引き継ぐことになります。
- ハードウェアに直接アクセスしたいものには、ハードウェアそのものが必要です。風変わりなモジュールを積んだカスタムカーネル、精密なNUMAピニング、PCIeパススルー、ハードウェアRAIDコントローラー、リアルタイムチューニング — これらは「基本的には実機と同じ」という前提が成り立たなくなる場面です。
逆方向のリストも同じくらい重要であり、たいていの人が思うより長いものです。通常のトラフィックをさばくWebアプリケーション、リバースプロキシ、メールリレー、WireGuardのエンドポイント、BitcoinやMoneroのノード、CIランナー、ボット、個人用クラウド — これらのどれ一つとして、ベアメタルにしたところで体感できるほど速くはなりません。どれもハイパーバイザーによって制限されているわけではないからです。制限しているのはネットワークの往復時間であり、ディスクの同期であり、上流のAPIであり、あるいは一日の大半アイドル状態であるがゆえの「何もない」状態です。このリストにあるようなワークロードのためにベアメタルを買うことは、コスト面での悪化を買って速度は何も得ないということであり、この選択全体における最も多い間違いです。
実際の数字で見る、コストのクロスオーバー
たいていの人が持っている料金の直感は、専用サーバーの方が高い選択肢だというものです。それはレンジの下限では正しいのですが、驚くほど早い段階で正しくなくなります。仮想プランは一切れを割増価格で売る一方、ベアメタルはマシン丸ごとを卸値で売っているからです。抽象論ではなく、実際のプランで計算してみる価値があります。
- 小さい方の端では勝負になりません。月額$3.99の2 GBインスタンスに相当するベアメタルは存在せず、無理に作ろうとすれば、決して使うことのない容量に16倍もの料金を払うことになります。
- クロスオーバーは、VPSレンジのちょうど中頃に位置します。当社の8 vCPU、32 GBプランは月額$47.99です。エントリーの専用サーバーは$64で、6基の実コア、64 GB、2 × 1 TBのNVMeドライブがついてきます。16ドルの差で、メモリは倍、生のストレージは数倍、そして誰にもスケジュールを奪われないコアが手に入ります。
- クロスオーバーを超えると、ベアメタルが完全に有利になります。最大のVPS — 16 vCPU、64 GB、800 GB — は$89.99です。物理16コアのRyzen 9、128 GBのDDR5、4 TBのNVMeを備えたマシンは$115です。25ドルの差は、この違いに対する割増ではなく、むしろ割引です。
- 本当の節約が隠れているのは統合です。それぞれ10パーセントしか使っていない6台や7台のVPSインスタンスは、6つ、7つの別々の予約を延々と払い続けているということです。自分でハイパーバイザーを動かす専用サーバー1台に集約すれば、請求は一本にまとまり、必要なときにどのサービスでも借りられる容量のプールに変わります。
- 使われない容量は、逆方向に働くコストです。専用サーバーは、8コア使おうがまったく使うまいがマシン丸ごとに課金されます。2スレッドしか必要としないサービスのために48スレッド分を払うのは、先ほどの項目と正反対の方向を向いた、同じ種類の無駄です。
- 課金の粒度は、注釈で済ませられるような話ではなく、正真正銘の違いです。VPSプランは時間単位で課金されるため、午後の間だけ生きる実験はごくわずかな料金で済み、破棄した瞬間にコストはゼロになります。ラックに設置されたハードウェアは、技術者が物理的に設置した以上、月単位のコミットメントになります。
IPMI: マシンの運用のしかたにおける違い
ベアメタルでの日々の運用を変える機能は、比較記事ではほとんど触れられません。必要になる瞬間まで見えないものだからです。帯域外管理 — IPMI、あるいはKVM-over-IP — は、マザーボード上にある独自のネットワーク接続を持つ小さな独立コンピューターであり、メインシステムが電源オフ、起動不能、あるいはロックアウトされていても機能します。VPSにおけるその等価物はサポートチケットです。
- OSが存在するより前の段階でコンソールが手に入ります。POSTを見守り、BIOSに入り、起動順序を変更し、流れて消えたパニックメッセージを読み返す — 目の前にあるマシンでは些細なことでも、SSHでしか届かないマシンでは不可能なことばかりです。
- 自分のISOをマウントして、本当に望むものをインストールできます。プロバイダーが一度もテンプレート化したことのないOSでも、受け継いだものではなく自分で選んだパーティション構成でも構いません。
- 起動時にパスフレーズを入力できます。これがあるからこそ、リモートマシンでのフルディスク暗号化が実用的になります。暗号化されたボリュームは起動のたびに鍵を必要としますが、コンソールがなければ選択肢は、鍵をマシン本体に保存して暗号化の意味を無くしてしまうか、自分で構築しなければならないプリブート環境からネットワーク経由でロックを解除するかのどちらかしかありません。
- 誰も巻き込まずに、自分の失敗から自力で復旧できます。SSHを締め出してしまったファイアウォールルール、壊れたfstab、起動しなくなったカーネル — そのどれもが、コンソールがあれば5分で直せますが、なければサポートとのやり取りが必要になります。
- 自分の権限だけで電源を入れ直せます。ハングしたマシンは、チケットが読まれたときではなく、あなたが決めたときに復帰します。
- これは独立した攻撃対象領域であり、そのように扱う価値があります。管理コントローラーはセキュリティ上の実績が芳しくないため、インターフェースはVPNやアローリストの背後に置き、デフォルトの認証情報はすぐに変更し、決して公開インターネットに晒さないでください。
信頼性: あなたが引き継ぐ障害ドメイン
これは仮想側が勝る軸であり、ベアメタルを売る人が書く比較記事ではたいてい省かれています。専用サーバーは、一組の電源ユニット、一枚のマザーボード、一組のディスクを持つ、一個の物理的なモノです。冗長性は最初から付いてくるものではなく、あなたがその上に構築するものです。仮想化が存在する理由の一部は、まさにそこを抽象化することにあり、そうではないふりをすると不快な驚きにつながります。
- ハードウェアはハードウェア自身のスケジュールで故障します。電源ユニット、DIMM、ファン、NVMeドライブにはいずれも故障率があり、1台のマシンでは、冗長化しない限りそのそれぞれが単一障害点になります。
- VPSはホストの死を生き延びるように設計されています。物理ノードが落ちると、インスタンスは通常別のハードウェア上で再起動され、ハードウェア障害は何時間にも及ぶ停止ではなく、単なる再起動に変わります。
- RAIDが守るのはディスクの死からであり、あなたの過ちからではありません。RAIDはバックアップではなく、削除されたディレクトリや失敗したマイグレーションを生き延びさせてはくれません。この二つを混同するガイドはどれも、誰かのデータを犠牲にしてきました。
- スナップショットは、たいてい仮想側だけの贅沢です。リスクのある変更の前にインスタンス全体のスナップショットを取り、数秒でロールバックするというワークフローは、ベアメタルがネイティブには与えてくれないものです。
- 復旧にかかる時間は、種類そのものが違います。故障したVPSは数分でイメージから再構築されますが、故障した専用サーバーは、人間がラックにたどり着き、交換部品が用意されるのを待たなければなりません。だからこそ、ここではインバンドの監視とマシン外へのバックアップがより重要になります。
- 正直な対策はどちらの場合も同じであり、どちらの場合も人々はそれを省いてしまいます:マシン自身が手を伸ばせない場所に置かれたバックアップと、意図的に一度は実際にやってみたリストア作業です。
10分でできる意思決定の手順
- 01理屈より先に測定する今のマシンが実際に何をしているかを見ましょう。おおよそ60パーセントを超える持続的なCPU使用率、いつまでも捌けきらないディスクキュー、メモリ逼迫は本物のシグナルです。遅いと感じるアイドル状態のマシンが、ハードウェア不足であることはほぼありません。
- 02不足しているリソースの名前を挙げるコア、メモリ、IOPS、帯域、分離性 — それぞれ答えは異なります。メモリ不足であれば、たいていワンランク上のプランで済みます。予測可能なレイテンシの不足であれば、まったく別クラスのマシンが必要です。
- 03OSより下の階層で必要なものがあるか確認するネステッド仮想化、カスタムISO、風変わりなカーネルモジュール、特定のRAID構成、コンソールでロック解除するディスク暗号化。これらのいずれかがリストにあるなら、答えはもう出ています。
- 041台ではなく全台を合計する毎月すべてのサーバーに払っている総額を、それらを置き換える1台のマシンと比較しましょう。ベアメタルがたいてい勝つのは統合の場面であり、1台対1台で比較していては見えてきません。
- 05負荷がどれだけスパイク状かを問うバースト的で予測不能な負荷は仮想向きです。容量を時間単位で追加も破棄もできるからです。安定して継続的な負荷はベアメタル向きです。実際に使う予約分をきちんと支払うことになるからです。
- 06最悪の1時間にどれだけの代償があるかを決める何時間にも及ぶ停止が本当に致命的であるなら、2台目を背後に置かない1台の物理マシンは形として間違っています。異なるリージョンにある2台のVPSインスタンスの方が、1台の大きなマシンよりはるかに役立つこともあります。
- 07プライバシーとハードウェアを切り分けるベアメタルを検討している理由がプライバシーであるなら、まずアカウントに身元が紐づいていないこと、残高が暗号資産でチャージされていること、マシン自体が堅牢化されていることを確認しましょう。この三つは無料でありながら、ハードウェアのモデルよりも重要です。
- 08まず安い側でテストする最大サイズのVPSを1か月デプロイし、実際のワークロードを載せてみましょう。余裕があれば、わずかな費用で答えが出たことになります。飽和するなら、買うべきリソースが正確に何かがわかります。
VPSが素直に正解であるとき
はっきり言っておく価値があります。ホスティングサイトのページには、逆のことを言いたくなる明白な動機があるからです:たいていのワークロードはVPSに属しており、それをベアメタルに移しても高くなるだけで良くはなりません。以下は、仮想サーバーがまったく妥協ではないケースです。
- ワークロードが小さく、安定していて、これといった特徴がない場合。サイト、API、ボット、プロキシ、個人向けサービス — マシンは一日の大半アイドル状態であり、制限しているのはハイパーバイザーではありません。
- 複数のロケーションが欲しい場合。複数のリージョンに置いた小さなインスタンスの方が、レイテンシでも耐障害性でも1台の大きなマシンに勝り、ベアメタルの等価物より費用も安く済みます。
- 寿命が短い場合。時間単位や日単位で測れるものは、月単位ではなく時間単位で課金されるべきです。
- 再構築ボタンに価値を感じる場合。スナップショットを取り、ロールバックし、クリーンなイメージから再デプロイする — このワークフローには本物の価値があり、仮想側に属するものです。
- すぐに必要な場合。約1分と即日の差は、何かの作業の真っ最中であるときには決定的です。
- プライバシー要件がアカウントの層にある場合。目的がサーバーにいかなる名前も紐づけないことであるなら、それは登録と支払いの時点で決まるのであり、ハードウェアのモデルによって決まるのではありません。
その選択をコイン投げ以下にしてしまう間違い
- 一度もVPSを飽和させたことのないワークロードのためにベアメタルを買い、一度も測定されたことのない問題を解決するために、アイドル状態のシリコンに毎月お金を払い続けること。
- 専用サーバー1台を、実際に置き換えることになる全台ではなくVPS1台とだけ比較してしまい、ベアメタルに確実に有利に働く唯一のコスト論拠を見えなくしてしまうこと。
- シングルテナントであればマシンはホストからもプライベートになると思い込むこと。実際には隣人を取り除くだけで、運用者はまったく元の位置にとどまっています。
- 1台の物理マシンを、それが「本物」だからという理由で仮想インスタンスより信頼できると扱うこと。実際にはクラスターを持たないのはそちらの方です。
- 6つのサービスを1台のマシンに統合し、誰も計画していなかった共有の障害ドメインを引き継いでしまい、たった1回の再起動の失敗ですべてが一度に落ちるようになること。
- IPMIインターフェースをデフォルトの認証情報のままインターネットに晒し、OSを再インストールできるコンピューターを丸ごと明け渡してしまうこと。
- 99パーセンタイルを一度も測定しないままテールレイテンシを理由にベアメタルへ移行し、それが効果があったのかどうか、後になっても確かめる術がないこと。
- 管轄の問題を解決するためにハードウェアを選んだり、ハードウェアの問題を解決するために管轄を選んだりすること — これらは無関係な階層であり、一方を他方に置き換えても、どちらも解決しません。
現実と向き合っても崩れない結論は、地味なものです。まずは仮想から始めましょう。安く、即座で、取り消し可能であり、たいていのものはそれを卒業することがないからです。ベアメタルに移るのは、不足しているリソースの名前を挙げられ、その測定結果を指し示せるとき、すでに払っている全台分の費用が置き換える1台のマシンより高くなったとき、OSより下の階層が必要なとき、あるいはシリコンから他のテナントを一人残らず取り除くことが好みではなく要件であるときです。どちらを選んでも、同じオフショアネットワーク、同じ14のリージョン、同じ暗号資産プリペイド残高、同じ身元確認の不在が手に入ります — つまりこれは、サーバーがどれだけプライベートかではなく、あなたのワークロードの形についての問いなのです。