Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Esempio: indirizzamento del traffico verso un dispositivo di sicurezza in AWS Gateway di transito
L'esempio seguente indirizza il traffico da una specifica sottorete interna a un firewall VPC per l'ispezione, indirizzando direttamente tutto il resto del traffico.
Scenario
Considerate i seguenti requisiti.
-
Il traffico proveniente da
10.1.10.0/24(sottorete sensibile del carico di lavoro) deve passare attraverso un firewall in un VPC prima di essere inoltrato. -
Tutto il resto del traffico viene inoltrato utilizzando la tabella di routing standard.
Configurazione della tabella delle politiche
Configurare la tabella delle politiche con le seguenti voci.
| Rule # | Tipo di ingresso | Blocco CIDR di origine | Blocco CIDR di destinazione | Protocollo | Intervallo di porte di origine | Intervallo di porte di destinazione | Tabella del percorso di destinazione |
|---|---|---|---|---|---|---|---|
| 100 | gestito dal cliente | 10.1.10.0/24 |
Qualsiasi | Qualsiasi | Qualsiasi | Qualsiasi | tgw-rtb-firewall |
| 200 | gestito dal cliente | Qualsiasi | Qualsiasi | Qualsiasi | Qualsiasi | Qualsiasi | tgw-rtb-default |
Come funziona
Il traffico viene valutato come segue.
-
Il traffico
10.1.10.0/24proveniente dall'allegato del gateway di transito associato alla tabella delle politiche. -
Il gateway di transito valuta prima la regola 100. Il CIDR di origine corrisponde
10.1.10.0/24, quindi il traffico viene inoltrato utilizzando la tabella delle rotte.tgw-rtb-firewall -
tgw-rtb-firewallLa tabella delle rotte contiene le rotte che inviano il traffico all'allegato VPC del firewall. -
Il firewall ispeziona il traffico e lo inoltra al gateway di transito.
-
Al ritorno, il gateway di transito rivaluta il traffico per il routing successivo utilizzando una ricerca basata sulla destinazione nella tabella delle rotte associata all'allegato VPC del firewall.
Tutto il resto del traffico (non proveniente10.1.10.0/24) non corrisponde alla regola 100 e rientra nella regola 200, che lo inoltra utilizzando la tabella di routing predefinita senza ispezione.
AWS CLI comandi per creare questa configurazione
Utilizza i seguenti comandi per creare la tabella delle politiche, aggiungere le regole e associare la tabella all'allegato VPC di origine.
# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE