Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Beispiel: Leiten des Datenverkehrs zu einer Sicherheits-Appliance in AWS Transit-Gateway
Im folgenden Beispiel wird der Datenverkehr von einem bestimmten internen Subnetz zur Überprüfung an eine Firewall-VPC geleitet, während der gesamte andere Verkehr direkt weitergeleitet wird.
Szenario
Beachten Sie die folgenden Anforderungen.
-
Der Datenverkehr aus
10.1.10.0/24(sensibles Workload-Subnetz) muss vor der Weiterleitung eine Firewall in einer VPC passieren. -
Der gesamte andere Verkehr wird mithilfe der Standard-Routing-Tabelle weitergeleitet.
Konfiguration der Richtlinientabelle
Konfigurieren Sie die Richtlinientabelle mit den folgenden Einträgen.
| Regel Nr. | Typ des Eintrags | CIDR-Block der Quelle | CIDR-Block am Ziel | Protocol (Protokoll) | Bereich des Quellports | Portbereich des Ziels | Ziel-Rout-Tabelle |
|---|---|---|---|---|---|---|---|
| 100 | Vom Kunden verwaltet | 10.1.10.0/24 |
Beliebig | Beliebig | Beliebig | Beliebig | tgw-rtb-firewall |
| 200 | Vom Kunden verwaltet | Beliebig | Beliebig | Beliebig | Beliebig | Beliebig | tgw-rtb-default |
Funktionsweise
Der Verkehr wird wie folgt bewertet.
-
Der Datenverkehr von
10.1.10.0/24kommt über den Transit-Gateway-Anhang an, der der Richtlinientabelle zugeordnet ist. -
Das Transit-Gateway wertet zuerst Regel 100 aus. Der Quell-CIDR stimmt überein
10.1.10.0/24, sodass der Verkehr mithilfe der Routing-Tabelle weitergeleitet wird.tgw-rtb-firewall -
Die Routentabelle
tgw-rtb-firewallenthält Routen, die Datenverkehr an den Firewall-VPC-Anhang senden. -
Die Firewall überprüft den Datenverkehr und leitet ihn zurück an das Transit-Gateway weiter.
-
Bei der Rückkehr bewertet das Transit-Gateway den Datenverkehr für das Weiterleiten mithilfe einer zielbasierten Suche in der Routing-Tabelle, die dem Firewall-VPC-Anhang zugeordnet ist, erneut.
Der gesamte andere Datenverkehr (nicht von10.1.10.0/24) entspricht nicht Regel 100 und fällt unter Regel 200, die ihn unter Verwendung der Standard-Routing-Tabelle ohne Überprüfung weiterleitet.
AWS CLI Befehle zum Erstellen dieser Konfiguration
Verwenden Sie die folgenden Befehle, um die Richtlinientabelle zu erstellen, die Regeln hinzuzufügen und die Tabelle dem Quell-VPC-Anhang zuzuordnen.
# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE