View a markdown version of this page

Konzepte von Richtlinientabellen in AWS Transit-Gateway - Amazon VPC

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konzepte von Richtlinientabellen in AWS Transit-Gateway

In diesem Thema werden die wichtigsten Konzepte für Transit-Gateway-Richtlinientabellen und Policy-Based Routing (PBR) beschrieben.

Richtlinientabellen und Richtlinienregeln

Eine Richtlinientabelle enthält einen geordneten Satz von Regeln. Jede Regel spezifiziert:

  • Übereinstimmungskriterien — die Paketattribute, die zur Klassifizierung des Datenverkehrs verwendet werden (Quell-IP-CIDR, Ziel-IP-CIDR, Quellport, Zielport und Protokoll).

  • Ziel-Routing-Tabelle — Die Transit-Gateway-Routentabelle, die zur Weiterleitung des Datenverkehrs verwendet wird, der den Regelkriterien entspricht.

Wenn der Datenverkehr in einer Anlage eingeht, die einer Richtlinientabelle zugeordnet ist, wertet das Transit-Gateway jede Regel der Reihe nach aus und wendet die Ziel-Routing-Tabelle der ersten passenden Regel an. Wenn keine Regel zutrifft, wird das Paket verworfen (implizite Ablehnung).

Ein Transit-Gateway-Anhang kann entweder einer Richtlinientabelle oder einer Routing-Tabelle zugeordnet werden, aber nicht beiden. Standardmäßig sind alle Anlagen der Standard-Routing-Tabelle zugeordnet.

Reihenfolge der Regelauswertung

Regeln in einer Richtlinientabelle werden in aufsteigender numerischer Reihenfolge ausgewertet, wobei bei Regel Nummer 1 begonnen wird. Die erste Regel, die dem eingehenden Verkehr entspricht, wird angewendet. Nach einem Spiel werden keine nachfolgenden Regeln ausgewertet. Da die Auswertung beim ersten Spiel endet, ist die Reihenfolge der Regeln wichtig:

  • Platzieren Sie spezifischere Regeln (enge IP-Bereiche, bestimmte Ports) mit niedrigeren Regelnummern.

  • Platzieren Sie umfassendere Regeln oder allgemeine Regeln mit höheren Regelnummern.

Es wird empfohlen, Lücken zwischen den Regelnummern zu lassen (z. B. 100, 110, 120), anstatt aufeinanderfolgende Werte zu verwenden, damit Sie Regeln später einfügen können, ohne sie neu zu nummerieren.

Einträge in der System- und Kundenrichtlinientabelle

Richtlinientabellen unterstützen zwei Arten von Einträgen: vom Kunden verwaltete und vom System verwaltete Einträge. Um vorhersagen zu können, wie Ihr Traffic bewertet und weitergeleitet wird, ist es wichtig, beide Typen zu verstehen.

Customer-managed Einträge

Customer-managed Einträge sind Regeln, die Sie definieren, um den Verkehr auf der Grundlage von Paketattributen weiterzuleiten. Sie erstellen diese Einträge mithilfe der CreateTransitGatewayPolicyTableEntry API oder der AWS Management Console.

Jeder vom Kunden verwaltete Eintrag gibt Folgendes an:

  • Regelnummer — bestimmt die Reihenfolge der Bewertungen. Regeln werden in aufsteigender Reihenfolge bewertet. Die Übereinstimmungsregel mit der niedrigsten Nummer wird angewendet.

  • Übereinstimmungsbedingungen — eine Kombination aus Quell-CIDR, Ziel-CIDR, Protokoll, Quellport und Zielport. Alle Felder sind optional. Ausgelassene Felder sind standardmäßig auf Any () * eingestellt.

  • Ziel-Routing-Tabelle — die Routing-Tabelle des Transit-Gateways, an die der entsprechende Verkehr weitergeleitet wird.

Wenn keine vom Kunden verwaltete Regel und keine vom System verwaltete Regel zutrifft, wird der Datenverkehr unterbrochen (implizite Ablehnung).

Beispiel: Sie haben zwei VPCs, die mit einem Transit-Gateway verbunden sind: eine Produktions-VPC und eine Entwicklungs-VPC. Sie möchten den HTTP-Verkehr, der für die Sicherheitsprüfung bestimmt ist, 10.0.0.0/16 durch eine Routing-Tabelle leiten, während für den gesamten anderen Datenverkehr eine Standard-Routing-Tabelle verwendet wird.

Beispiel für vom Kunden verwaltete Einträge
Nummer der Regel Quelle CIDR Ziel-CIDR Protocol (Protokoll) Quell-Port Bestimmter Hafen Ziel-Rout-Tabelle
10 0.0.0.0/0 10.0.0.0/16 TCP 1024 - 65535 80 tgw-rtb-inspection
20 0.0.0.0/0 0.0.0.0/0 Alle Alle Alle tgw-rtb-default

In dieser Konfiguration 10.0.0.0/16 entspricht der HTTP-Verkehr Regel 10 und wird durch die Inspection-Routing-Tabelle geleitet. Der gesamte andere Verkehr entspricht Regel 20 und verwendet die Standard-Routing-Tabelle.

System-managed Einträge

System-managed Einträge werden automatisch erstellt und verwaltet AWS , um AWS interne Routing-Funktionen wie dynamisches AWS Cloud-WAN-Routing und Netzwerksegmentisolierung zu unterstützen. Sie können vom System verwaltete Einträge nicht erstellen, ändern oder löschen. System-managed Einträge werden in Ihrer Richtlinientabelle angezeigt, wenn Sie Funktionen wie AWS Cloud WAN verwenden, die eine Isolierung des Datenverkehrs auf Segmentebene für Transit-Gateway-zu-Cloud-WAN-Peering-Anlagen erfordern.

Wie sich systemverwaltete Einträge auf Ihren Traffic auswirken:

  • Vorrang — vom System verwaltete Einträge werden immer vor vom Kunden verwalteten Einträgen bewertet. Wenn ein vom System verwalteter Eintrag mit eingehendem Datenverkehr übereinstimmt, wird er unabhängig von den vom Kunden konfigurierten Regeln angewendet.

  • Sichtbarkeit — vom System verwaltete Einträge sind in der GetTransitGatewayPolicyTableEntries API-Antwort und in der Konsole sichtbar, wo ihre Regelnummer als angezeigt wird. *

  • Keine Aktion erforderlich — diese Einträge werden vollständig von Ihnen verwaltet AWS und müssen nicht konfiguriert werden.

Beispiel: Sie verwenden AWS Cloud WAN mit zwei Routing-Segmenten, Produktion und Entwicklung. AWS erstellt automatisch vom System verwaltete Einträge in der Richtlinientabelle, die Ihrem Transit-Gateway-to-Cloud-WAN-Peering-Anhang zugeordnet ist, um sicherzustellen, dass der Datenverkehr innerhalb des zugewiesenen Segments bleibt. Wenn Sie derselben Richtlinientabelle auch vom Kunden verwaltete Regeln hinzufügen, werden die vom System verwalteten Segmentierungsregeln zuerst wirksam. Ihre vom Kunden verwalteten Regeln gelten nur für Traffic, der keinem vom System verwalteten Eintrag entspricht.

Vergleich der Eintragstypen
Erstellt von Nummer der Regel Evaluiert Kann geändert werden
AWS (z. B. Übertragung von WAN-Peering-Anhängen vom Gateway zur Cloud) * Zuerst vor allen Kundeneingaben Nein
Sie 1—50.000 Nach Systemeinträgen in aufsteigender Reihenfolge der Regelnummern Ja

Beide Eintragstypen werden zusammen von der Management Console zurückgegeben GetTransitGatewayPolicyTableEntries und zusammen in der AWS Managementkonsole angezeigt.

So funktioniert die Auswertung der Richtlinientabelle

Wenn der Datenverkehr in einen Transit-Gateway-Anhang gelangt, der mit einer Richtlinientabelle verknüpft ist, erfolgt die Bewertung wie folgt:

  1. System-managed Die Einträge werden zuerst ausgewertet. Wenn ein vom System verwalteter Eintrag mit dem Datenverkehr übereinstimmt, wird er angewendet und die Auswertung wird beendet.

  2. Customer-managed Die Einträge werden als Nächstes in aufsteigender Reihenfolge der Regelnummern ausgewertet. Die erste passende Regel wird angewendet und die Auswertung wird beendet.

  3. Implizite Ablehnung — wenn kein Eintrag zutrifft, wird der Datenverkehr unterbrochen.

Bewährte Methoden

  • Lassen Sie Lücken zwischen den Regelnummern. Verwenden Sie Inkremente von 10 oder 100 (z. B. 10, 20, 30 oder 100, 200, 300), damit Sie später neue Regeln einfügen können, ohne vorhandene Einträge neu nummerieren zu müssen.

  • Stellen Sie die spezifischsten Regeln an die erste Stelle. Platzieren Sie engere Spielbedingungen mit niedrigeren Regelnummern, damit sie vor umfassenderen Catch-All-Regeln bewertet werden. Eine allgemeine Regel bei einer niedrigen Zahl überschattet spezifischere Regeln bei höheren Zahlen.

  • Schließen Sie immer eine Sammelregel ein. Da der Verkehr unterbrochen wird, wenn keine Regel zutrifft, fügen Sie eine Standardregel mit einer hohen Regelnummer hinzu, wenn Sie möchten, dass nicht übereinstimmender Datenverkehr eine Routing-Tabelle erreicht und nicht stillschweigend gelöscht wird.

  • Konfigurieren Sie das Protokoll vor den Portbereichen. Die Protokollauswahl bestimmt, ob Portbereichsfelder aktiv sind. Portbereiche werden nur für TCP (6) und UDP (17) unterstützt. Für ICMPv4 (1), GRE (47) oder Any (*) werden Portbereiche automatisch auf Any (*) gesetzt.

  • Konto für systemverwaltete Einträge. Wenn Ihre Richtlinientabelle systemverwaltete Einträge enthält (z. B. aus AWS Cloud WAN), gelten Ihre vom Kunden verwalteten Regeln nur für Datenverkehr, der keinem systemverwalteten Eintrag entspricht. Überprüfen Sie alle Einträge, GetTransitGatewayPolicyTableEntries um Ihre erwartete Bewertungsreihenfolge zu bestätigen.

  • Überprüfen Sie Ihre Konfiguration mit der API. Nachdem Sie Änderungen vorgenommen haben, verwenden Sie diese Option, GetTransitGatewayPolicyTableEntries um alle Einträge in beiden Eintragstypen anzuzeigen und zu überprüfen, ob die Regelnummern und Übereinstimmungsbedingungen korrekt sind, bevor der Live-Verkehr weitergeleitet wird.