Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Ejemplo: dirigir el tráfico a un dispositivo de seguridad en AWS Transit Gateway
El siguiente ejemplo dirige el tráfico de una subred interna específica a una VPC de firewall para su inspección, al tiempo que enruta el resto del tráfico directamente.
Escenario
Tenga en cuenta los siguientes requisitos.
-
El tráfico procedente de
10.1.10.0/24(subred de cargas de trabajo sensibles) debe pasar por el firewall de una VPC antes de reenviarse. -
El resto del tráfico se reenvía mediante la tabla de rutas estándar.
Configuración de la tabla de políticas
Configure la tabla de políticas con las siguientes entradas.
| Regla n.º | Tipo de entrada | Bloque CIDR de origen | Bloque CIDR de destino | Protocolo | Intervalo de puertos de origen | Intervalo de puertos de destino | Tabla de rutas de destino |
|---|---|---|---|---|---|---|---|
| 100 | administrado por el cliente | 10.1.10.0/24 |
Cualquiera | Cualquiera | Cualquiera | Cualquiera | tgw-rtb-firewall |
| 200 | administrado por el cliente | Cualquiera | Cualquiera | Cualquiera | Cualquiera | Cualquiera | tgw-rtb-default |
Funcionamiento
El tráfico se evalúa de la siguiente manera.
-
El tráfico procedente de la puerta de enlace de tránsito
10.1.10.0/24llega al adjunto de la pasarela de tránsito asociado a la tabla de políticas. -
La pasarela de tránsito evalúa primero la regla 100. El CIDR de origen coincide
10.1.10.0/24, por lo que el tráfico se reenvía mediante la tabla de rutas.tgw-rtb-firewall -
La tabla de rutas
tgw-rtb-firewallcontiene rutas que envían tráfico al adjunto de la VPC del firewall. -
El firewall inspecciona el tráfico y lo reenvía a la puerta de enlace de tránsito.
-
Al regresar, la puerta de enlace de tránsito vuelve a evaluar el tráfico para su posterior enrutamiento mediante una búsqueda basada en el destino en la tabla de rutas asociada al adjunto de la VPC del firewall.
El resto del tráfico (que no proviene de10.1.10.0/24) no coincide con la regla 100 y pasa a la regla 200, que lo reenvía mediante la tabla de rutas predeterminada sin inspección.
AWS CLI comandos para crear esta configuración
Utilice los siguientes comandos para crear la tabla de políticas, añadir las reglas y asociar la tabla al adjunto de la VPC de origen.
# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE