

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Gateway-Endpunkte
<a name="gateway-endpoints"></a>

Gateway-VPC-Endpunkte bieten zuverlässige Konnektivität zu Amazon S3 und DynamoDB, ohne dass ein Internet-Gateway oder ein NAT-Gerät für Ihre VPC erforderlich ist. Gateway-Endpunkte verwenden AWS PrivateLink im Gegensatz zu anderen Arten von VPC-Endpunkten keine.

Amazon S3 und DynamoDB unterstützen sowohl Gateway-Endpunkte als auch Schnittstellenendpunkte. Einen Vergleich der Optionen finden Sie im Folgenden: 
+ [Arten von VPC-Endpunkten für Amazon S3 ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/privatelink-interface-endpoints.html#types-of-vpc-endpoints-for-s3)
+ [Arten von VPC-Endpunkten für Amazon DynamoDB ](https://docs.aws.amazon.com/amazondynamodb/latest/developerguide/privatelink-interface-endpoints.html#types-of-vpc-endpoints-for-ddb)

**Preisgestaltung**  
Für die Nutzung von Gateway-Endpunkten fallen keine zusätzlichen Gebühren an.

**Topics**
+ [-Übersicht](#gateway-endpoint-overview)
+ [Routing](#gateway-endpoint-routing)
+ [Sicherheit](#gateway-endpoint-security)
+ [IP address type (IP-Adresstyp)](#gateway-endpoint-ip-address-type)
+ [IP-Typ des DNS-Eintrags](#gateway-endpoint-dns-record-ip-type)
+ [Endpunkte für Amazon S3](vpc-endpoints-s3.md)
+ [Endpunkte für DynamoDB](vpc-endpoints-ddb.md)

## -Übersicht
<a name="gateway-endpoint-overview"></a>

Sie können über ihre öffentlichen Service-Endpunkte oder über Gateway-Endpunkte auf Amazon S3 und DynamoDB zugreifen. In dieser Übersicht werden diese Methoden verglichen.

**Zugriff über ein Internet-Gateway**  
Das folgende Diagramm zeigt, wie Instances über ihre Endpunkte des öffentlichen Services auf Amazon S3 und DynamoDB zugreifen. Datenverkehr zu Amazon S3 oder DynamoDB von einer Instance in einem öffentlichen Subnetz wird zum Internet-Gateway für die VPC und dann an den Service geroutet. Instances in einem privaten Subnetz können keinen Datenverkehr an Amazon S3 oder DynamoDB senden, da private Subnetze per Definition keine Routen zu einem Internet-Gateway haben. Damit Instances im privaten Subnetz Datenverkehr an Amazon S3 oder DynamoDB senden können, fügen Sie ein NAT-Gerät zum öffentlichen Subnetz hinzu und leiten den Datenverkehr im privaten Subnetz an das NAT-Gerät weiter. Der Datenverkehr zu Amazon S3 oder DynamoDB durchquert zwar das Internet-Gateway, verlässt das Netzwerk jedoch nicht. AWS 

![Der Datenverkehr verlässt Ihre VPC über ein Internet-Gateway, bleibt aber im Netzwerk. AWS](http://docs.aws.amazon.com/de_de/vpc/latest/privatelink/images/without-gateway-endpoints.png)


**Zugriff über einen Gateway-Endpunkt**  
Das folgende Diagramm zeigt, wie Instances über einen Gateway-Endpunkt auf Amazon S3 und DynamoDB zugreifen. Datenverkehr von Ihrer VPC zu Amazon S3 oder DynamoDB wird an den Gateway-Endpunkt geleitet. Jede Subnetz-Routing-Tabelle muss über eine Route verfügen, die den für den Service bestimmten Datenverkehr mithilfe der Präfixliste für den Service an den Gateway-Endpunkt sendet. Weitere Informationen finden Sie im Abschnitt zur [AWS-verwalteten Präfixliste](https://docs.aws.amazon.com/vpc/latest/userguide/working-with-aws-managed-prefix-lists.html) im *Amazon-VPC-Benutzerhandbuch*.

![Der Datenverkehr von Ihrer VPC wird zum Gateway-Endpunkt weitergeleitet.](http://docs.aws.amazon.com/de_de/vpc/latest/privatelink/images/gateway-endpoints.png)


## Routing
<a name="gateway-endpoint-routing"></a>

Wenn Sie einen Gateway-Endpunkt erstellen, wählen Sie die VPC-Routing-Tabellen für die Subnetze aus, die Sie aktivieren. Die folgende Route wird automatisch zu jeder Routing-Tabelle hinzugefügt, die Sie auswählen. Das Ziel ist eine Präfixliste für den Dienst, der Eigentümer ist, AWS und das Ziel ist der Gateway-Endpunkt.


| Bestimmungsort | Target | 
| --- | --- | 
| {{prefix\_list\_id}} | {{gateway\_endpoint\_id}} | 

**Überlegungen**
+ Sie können die Endpunktrouten überprüfen, die wir Ihrer Routing-Tabelle hinzufügen, aber Sie können sie nicht ändern oder löschen. Um einer Routing-Tabelle eine Endpunktroute hinzuzufügen, ordnen Sie sie dem Gateway-Endpunkt zu. Wir löschen die Endpunktroute, wenn Sie die Routing-Tabelle vom Gateway-Endpunkt trennen oder wenn Sie den Gateway-Endpunkt löschen.
+ Alle Instances in den Subnetzen, die einer Routing-Tabelle zugeordnet sind, die einem Gateway-Endpunkt zugeordnet ist, verwenden automatisch den Gateway-Endpunkt, um auf den Service zuzugreifen. Instances in Subnetzen, die diesen Routing-Tabellen nicht zugeordnet sind, verwenden den öffentlichen Service-Endpunkt, nicht den Gateway-Endpunkt.
+ Eine Routing-Tabelle kann sowohl eine Endpunktroute zu Amazon S3 als auch eine Endpunktroute zu DynamoDB enthalten. Sie können Endpunktrouten an denselben Service (Amazon S3 oder DynamoDB) in mehreren Routing-Tabellen haben. Sie können nicht mehrere Endpunktrouten zum selben Service (Amazon S3 oder DynamoDB) in einer einzigen Routing-Tabelle haben.
+ Wir verwenden die spezifischste mit dem Datenverkehr übereinstimmende Route, um Datenverkehr weiterzuleiten (Übereinstimmung mit längstem Präfix). Für Routing-Tabellen mit einer Endpunktroute bedeutet dies Folgendes:
  + Wenn es eine Route gibt, die den gesamten Internetverkehr sendet (0.0.0. 0/0) zu einem Internet-Gateway, hat die Endpunktroute Vorrang für den Verkehr, der für den Service (Amazon S3 oder DynamoDB) in der aktuellen Region bestimmt ist. Datenverkehr, der für eine andere AWS-Service Person bestimmt ist, verwendet das Internet-Gateway.
  + Datenverkehr, der für den Service (Amazon S3 oder DynamoDB) in einer anderen Region bestimmt ist, geht an das Internet-Gateway, da Präfixlisten spezifisch für eine Region sind.
  + Wenn es eine Route gibt, die den genauen IP-Adressbereich für den Service (Amazon S3 oder DynamoDB) in derselben Region angibt, hat diese Route Vorrang vor der Endpunktroute.

## Sicherheit
<a name="gateway-endpoint-security"></a>

Wenn Ihre Instances über einen Gateway-Endpunkt auf Amazon S3 oder DynamoDB zugreifen, greifen sie über seinen öffentlichen Endpunkt auf den Service zu. Die Sicherheitsgruppen für diese Instances müssen den Datenverkehr aus dem Load Balancer zulassen. Es folgt ein Beispiel für eine Outbound-Regel. Es verweist auf die ID der [Präfixliste](https://docs.aws.amazon.com/vpc/latest/userguide/working-with-aws-managed-prefix-lists.html) für den Service.


| Ziel | Protocol (Protokoll) | Port-Bereich | 
| --- | --- | --- | 
| {{prefix\_list\_id}} | TCP | 443 | 

Die Netzwerk-ACLs für die Subnetze dieser Instances müssen auch den Verkehr zum und vom Dienst zulassen. Es folgt ein Beispiel für eine Outbound-Regel. Sie können in Netzwerk-ACL-Regeln nicht auf Präfixlisten verweisen, aber Sie können die IP-Adresse für den Dienst aus der Präfixliste abrufen.


| Ziel | Protocol (Protokoll) | Port-Bereich | 
| --- | --- | --- | 
| {{service\_cidr\_block\_1}} | TCP | 443 | 
| {{service\_cidr\_block\_2}} | TCP | 443 | 
| {{service\_cidr\_block\_3}} | TCP | 443 | 

## IP address type (IP-Adresstyp)
<a name="gateway-endpoint-ip-address-type"></a>

Der IP-Adresstyp bestimmt, welche Präfixliste Ihrer Routing-Tabelle zugeordnet ist.

**Anforderungen zur Aktivierung von IPv6 für einen Gateway-Endpunkt**
+ Der IP-Adresstyp eines Gateway-Endpunkts muss mit den Subnetzen für den Gateway-Endpunkt kompatibel sein, wie hier beschrieben:
  + **IPv4 ** — Fügen Sie die IPv4-Präfixliste des Dienstes zu Ihrer Routing-Tabelle hinzu.
  + **IPv6 ** — Fügen Sie die IPv6-Präfixliste des Dienstes zu Ihrer Routing-Tabelle hinzu. Diese Option wird nur unterstützt, wenn alle ausgewählten Subnetze reine IPv6-Subnetze sind.
  + **Dualstack ** — Fügen Sie die IPv4-Präfixliste des Dienstes zu Ihrer Routing-Tabelle hinzu und fügen Sie die IPv6-Präfixliste des Dienstes zu Ihrer Routing-Tabelle hinzu. Diese Option wird nur unterstützt, wenn alle ausgewählten Subnetze sowohl IPv4- als auch IPv6-Adressbereiche aufweisen.

## IP-Typ des DNS-Eintrags
<a name="gateway-endpoint-dns-record-ip-type"></a>

Standardmäßig gibt ein Gateway-Endpunkt DNS-Einträge zurück, die auf dem von Ihnen aufgerufenen Dienstendpunkt basieren. Wenn Sie Ihren Gateway-Endpunkt beispielsweise mithilfe des IPv4-Service-Endpunkts erstellen`s3.us-east-2.amazonaws.com`, gibt Amazon S3 A-Einträge an Ihre Clients zurück, und alle Subnetze in Ihrer Routing-Tabelle verwenden IPv4.

Wenn Sie dagegen Ihren Gateway-Endpunkt mithilfe des Dualstack-Service-Endpunkts erstellen, wie z. B., gibt Amazon S3 sowohl A- als `s3.dualstack.us-east-2.amazonaws.com` auch AAAA-Datensätze an Ihre Clients zurück, und die Subnetze in Ihrer Routing-Tabelle verwenden IPv4 und IPv6.

**Anmerkung**  
Bei Directory-Buckets oder S3 Express One Zone wären die Gateway-Endpunkte für die Datenebene jeweils und. `s3express-use2-az1.us-east-2.amazonaws.com` `s3express-use2-az1.dualstack.us-east-2.amazonaws.com`

Der IP-Typ des DNS-Eintrags wirkt sich darauf aus, wie der Datenverkehr an Ihre Clients weitergeleitet wird. Wenn Sie einen Gateway-Endpunkt mithilfe des IPv4-Dienstendpunkts erstellen und dann den Dualstack-Dienstendpunkt aufrufen, wird der Datenverkehr, der AAAA-Einträge verwendet, nicht über den Gateway-Endpunkt weitergeleitet. Der Datenverkehr wird unterbrochen oder über einen IPv6-compatible Pfad geleitet, falls vorhanden. Wenn Sie einen dienstdefinierten DNS-Eintrags-IP-Typ verwenden, stellen Sie sicher, dass Ihr Dienst variable Aufrufe von mehreren Dienstendpunkten verarbeiten kann.

Anstatt die Standardeinstellung für den IP-Eintragstyp des DNS-Eintrags auf [ service-defined zu verwenden](https://docs.aws.amazon.com/AWSEC2/latest/APIReference/API_DnsOptionsSpecification.html), können Sie den IP-Typ des DNS-Eintrags anpassen, um auszuwählen, welche Datensätze für einen bestimmten Endpunkt zurückgegeben werden. Die folgende Tabelle zeigt die unterstützten DNS-Eintrags-IP-Typen und die zurückgegebenen Datensatztypen:


| IP-Typ des DNS-Eintrags | Zurückgegebene Datensatztypen | 
| --- | --- | 
| IPv4 | A | 
| IPv6 | AAAA | 
| Dualstack | A und AAAA | 
| dienstdefiniert | Die Datensätze hängen vom Dienstendpunkt ab | 

Um einen IP-Typ für DNS-Einträge auszuwählen, müssen Sie einen kompatiblen IP-Adresstyp für den Endpunktdienst verwenden. Die folgende Tabelle zeigt den unterstützten DNS-Eintrags-IP-Typ für jeden IP-Adresstyp für Gateway-Endpunkte:


| IP-Adresstyp | Unterstützte DNS-Eintrags-IP-Typen | 
| --- | --- | 
| IPv4 | IPv4, dienstdefiniert\* | 
| IPv6 | IPv6, dienstdefiniert\* | 
| Dualstack | IPv4, IPv6, Dualstack, dienstdefiniert\* | 

\* Stellt den Standard-IP-Typ des DNS-Eintrags dar.

**Anmerkung**  
 Um für Ihren Gateway-Endpunkt andere als service-definierte IP-Typen für DNS-Einträge zu verwenden, müssen Sie in Ihren VPC-Einstellungen die entsprechenden `enableDnsHostnames` Attribute zulassen`enableDnsSupport`.

Sie können den IP-Typ des DNS-Eintrags für einen DynamoDB-Gateway-Endpunkt nicht ändern. DynamoDB unterstützt nur den DNS-Datensatz-IP-Typ service-defined.

Das Verhalten des DNS-Datensatz-IP-Typs ist für Schnittstellenendpunkte unterschiedlich. Weitere Informationen finden Sie unter IP-Typ des [ DNS-Eintrags für ](privatelink-access-aws-services.md#aws-services-dns-record-ip-type) Schnittstellenendpunkte.