View a markdown version of this page

Esempio: indirizzamento del traffico verso un dispositivo di sicurezza in AWS Gateway di transito - Amazon VPC

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Esempio: indirizzamento del traffico verso un dispositivo di sicurezza in AWS Gateway di transito

L'esempio seguente indirizza il traffico da una specifica sottorete interna a un firewall VPC per l'ispezione, indirizzando direttamente tutto il resto del traffico.

Scenario

Considerate i seguenti requisiti.

  • Il traffico proveniente da 10.1.10.0/24 (sottorete sensibile del carico di lavoro) deve passare attraverso un firewall in un VPC prima di essere inoltrato.

  • Tutto il resto del traffico viene inoltrato utilizzando la tabella di routing standard.

Configurazione della tabella delle politiche

Configurare la tabella delle politiche con le seguenti voci.

Configurazione della tabella delle politiche
Rule # Tipo di ingresso Blocco CIDR di origine Blocco CIDR di destinazione Protocollo Intervallo di porte di origine Intervallo di porte di destinazione Tabella del percorso di destinazione
100 gestito dal cliente 10.1.10.0/24 Qualsiasi Qualsiasi Qualsiasi Qualsiasi tgw-rtb-firewall
200 gestito dal cliente Qualsiasi Qualsiasi Qualsiasi Qualsiasi Qualsiasi tgw-rtb-default
Come funziona

Il traffico viene valutato come segue.

  • Il traffico 10.1.10.0/24 proveniente dall'allegato del gateway di transito associato alla tabella delle politiche.

  • Il gateway di transito valuta prima la regola 100. Il CIDR di origine corrisponde10.1.10.0/24, quindi il traffico viene inoltrato utilizzando la tabella delle rotte. tgw-rtb-firewall

  • tgw-rtb-firewallLa tabella delle rotte contiene le rotte che inviano il traffico all'allegato VPC del firewall.

  • Il firewall ispeziona il traffico e lo inoltra al gateway di transito.

  • Al ritorno, il gateway di transito rivaluta il traffico per il routing successivo utilizzando una ricerca basata sulla destinazione nella tabella delle rotte associata all'allegato VPC del firewall.

Tutto il resto del traffico (non proveniente10.1.10.0/24) non corrisponde alla regola 100 e rientra nella regola 200, che lo inoltra utilizzando la tabella di routing predefinita senza ispezione.

AWS CLI comandi per creare questa configurazione

Utilizza i seguenti comandi per creare la tabella delle politiche, aggiungere le regole e associare la tabella all'allegato VPC di origine.

# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE