View a markdown version of this page

Exemplo: Direcionar o tráfego para um dispositivo de segurança em AWS Gateway de trânsito - Amazon VPC

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Exemplo: Direcionar o tráfego para um dispositivo de segurança em AWS Gateway de trânsito

O exemplo a seguir direciona o tráfego de uma sub-rede interna específica para uma VPC de firewall para inspeção, enquanto roteia todo o outro tráfego diretamente.

Cenário

Considere os seguintes requisitos.

  • O tráfego de 10.1.10.0/24 (sub-rede de carga de trabalho confidencial) deve passar por um firewall em uma VPC antes de ser encaminhado.

  • Todos os outros encaminhamentos de tráfego usando a tabela de rotas padrão.

Configuração da tabela de políticas

Configure a tabela de políticas com as seguintes entradas.

Configuração da tabela de políticas
Regra nº Tipo de entrada Bloco CIDR de origem Bloco CIDR de destino Protocolo Intervalo de portas de origem Intervalo de portas de destino Tabela de rotas de destino
100 gerenciado pelo cliente 10.1.10.0/24 Any Any Any Any tgw-rtb-firewall
200 gerenciado pelo cliente Any Any Any Any Any tgw-rtb-default
Como funciona

O tráfego é avaliado da seguinte forma.

  • O tráfego de 10.1.10.0/24 chega ao anexo do gateway de trânsito associado à tabela de políticas.

  • O gateway de trânsito avalia primeiro a regra 100. O CIDR de origem coincide10.1.10.0/24, então o tráfego é encaminhado usando a tabela de rotas. tgw-rtb-firewall

  • A tabela de rotas tgw-rtb-firewall contém rotas que enviam tráfego para o anexo VPC do firewall.

  • O firewall inspeciona o tráfego e o encaminha de volta para o gateway de trânsito.

  • No retorno, o gateway de trânsito reavalia o tráfego para roteamento posterior usando a pesquisa baseada no destino na tabela de rotas associada ao anexo VPC do firewall.

Todos os outros tráfegos (exceto de10.1.10.0/24) não correspondem à regra 100 e se enquadram na regra 200, que o encaminha usando a tabela de rotas padrão sem inspeção.

AWS CLI comandos para criar essa configuração

Use os comandos a seguir para criar a tabela de políticas, adicionar as regras e associar a tabela ao anexo da VPC de origem.

# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE