As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Exemplo: Direcionar o tráfego para um dispositivo de segurança em AWS Gateway de trânsito
O exemplo a seguir direciona o tráfego de uma sub-rede interna específica para uma VPC de firewall para inspeção, enquanto roteia todo o outro tráfego diretamente.
Cenário
Considere os seguintes requisitos.
-
O tráfego de
10.1.10.0/24(sub-rede de carga de trabalho confidencial) deve passar por um firewall em uma VPC antes de ser encaminhado. -
Todos os outros encaminhamentos de tráfego usando a tabela de rotas padrão.
Configuração da tabela de políticas
Configure a tabela de políticas com as seguintes entradas.
| Regra nº | Tipo de entrada | Bloco CIDR de origem | Bloco CIDR de destino | Protocolo | Intervalo de portas de origem | Intervalo de portas de destino | Tabela de rotas de destino |
|---|---|---|---|---|---|---|---|
| 100 | gerenciado pelo cliente | 10.1.10.0/24 |
Any | Any | Any | Any | tgw-rtb-firewall |
| 200 | gerenciado pelo cliente | Any | Any | Any | Any | Any | tgw-rtb-default |
Como funciona
O tráfego é avaliado da seguinte forma.
-
O tráfego de
10.1.10.0/24chega ao anexo do gateway de trânsito associado à tabela de políticas. -
O gateway de trânsito avalia primeiro a regra 100. O CIDR de origem coincide
10.1.10.0/24, então o tráfego é encaminhado usando a tabela de rotas.tgw-rtb-firewall -
A tabela de rotas
tgw-rtb-firewallcontém rotas que enviam tráfego para o anexo VPC do firewall. -
O firewall inspeciona o tráfego e o encaminha de volta para o gateway de trânsito.
-
No retorno, o gateway de trânsito reavalia o tráfego para roteamento posterior usando a pesquisa baseada no destino na tabela de rotas associada ao anexo VPC do firewall.
Todos os outros tráfegos (exceto de10.1.10.0/24) não correspondem à regra 100 e se enquadram na regra 200, que o encaminha usando a tabela de rotas padrão sem inspeção.
AWS CLI comandos para criar essa configuração
Use os comandos a seguir para criar a tabela de políticas, adicionar as regras e associar a tabela ao anexo da VPC de origem.
# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE