View a markdown version of this page

Beispiel: Leiten des Datenverkehrs zu einer Sicherheits-Appliance in AWS Transit-Gateway - Amazon VPC

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beispiel: Leiten des Datenverkehrs zu einer Sicherheits-Appliance in AWS Transit-Gateway

Im folgenden Beispiel wird der Datenverkehr von einem bestimmten internen Subnetz zur Überprüfung an eine Firewall-VPC geleitet, während der gesamte andere Verkehr direkt weitergeleitet wird.

Szenario

Beachten Sie die folgenden Anforderungen.

  • Der Datenverkehr aus 10.1.10.0/24 (sensibles Workload-Subnetz) muss vor der Weiterleitung eine Firewall in einer VPC passieren.

  • Der gesamte andere Verkehr wird mithilfe der Standard-Routing-Tabelle weitergeleitet.

Konfiguration der Richtlinientabelle

Konfigurieren Sie die Richtlinientabelle mit den folgenden Einträgen.

Konfiguration der Richtlinientabelle
Regel Nr. Typ des Eintrags CIDR-Block der Quelle CIDR-Block am Ziel Protocol (Protokoll) Bereich des Quellports Portbereich des Ziels Ziel-Rout-Tabelle
100 Vom Kunden verwaltet 10.1.10.0/24 Beliebig Beliebig Beliebig Beliebig tgw-rtb-firewall
200 Vom Kunden verwaltet Beliebig Beliebig Beliebig Beliebig Beliebig tgw-rtb-default
Funktionsweise

Der Verkehr wird wie folgt bewertet.

  • Der Datenverkehr von 10.1.10.0/24 kommt über den Transit-Gateway-Anhang an, der der Richtlinientabelle zugeordnet ist.

  • Das Transit-Gateway wertet zuerst Regel 100 aus. Der Quell-CIDR stimmt überein10.1.10.0/24, sodass der Verkehr mithilfe der Routing-Tabelle weitergeleitet wird. tgw-rtb-firewall

  • Die Routentabelle tgw-rtb-firewall enthält Routen, die Datenverkehr an den Firewall-VPC-Anhang senden.

  • Die Firewall überprüft den Datenverkehr und leitet ihn zurück an das Transit-Gateway weiter.

  • Bei der Rückkehr bewertet das Transit-Gateway den Datenverkehr für das Weiterleiten mithilfe einer zielbasierten Suche in der Routing-Tabelle, die dem Firewall-VPC-Anhang zugeordnet ist, erneut.

Der gesamte andere Datenverkehr (nicht von10.1.10.0/24) entspricht nicht Regel 100 und fällt unter Regel 200, die ihn unter Verwendung der Standard-Routing-Tabelle ohne Überprüfung weiterleitet.

AWS CLI Befehle zum Erstellen dieser Konfiguration

Verwenden Sie die folgenden Befehle, um die Richtlinientabelle zu erstellen, die Regeln hinzuzufügen und die Tabelle dem Quell-VPC-Anhang zuzuordnen.

# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE