View a markdown version of this page

Ejemplo: dirigir el tráfico a un dispositivo de seguridad en AWS Transit Gateway - Amazon VPC

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Ejemplo: dirigir el tráfico a un dispositivo de seguridad en AWS Transit Gateway

El siguiente ejemplo dirige el tráfico de una subred interna específica a una VPC de firewall para su inspección, al tiempo que enruta el resto del tráfico directamente.

Escenario

Tenga en cuenta los siguientes requisitos.

  • El tráfico procedente de 10.1.10.0/24 (subred de cargas de trabajo sensibles) debe pasar por el firewall de una VPC antes de reenviarse.

  • El resto del tráfico se reenvía mediante la tabla de rutas estándar.

Configuración de la tabla de políticas

Configure la tabla de políticas con las siguientes entradas.

Configuración de la tabla de políticas
Regla n.º Tipo de entrada Bloque CIDR de origen Bloque CIDR de destino Protocolo Intervalo de puertos de origen Intervalo de puertos de destino Tabla de rutas de destino
100 administrado por el cliente 10.1.10.0/24 Cualquiera Cualquiera Cualquiera Cualquiera tgw-rtb-firewall
200 administrado por el cliente Cualquiera Cualquiera Cualquiera Cualquiera Cualquiera tgw-rtb-default
Funcionamiento

El tráfico se evalúa de la siguiente manera.

  • El tráfico procedente de la puerta de enlace de tránsito 10.1.10.0/24 llega al adjunto de la pasarela de tránsito asociado a la tabla de políticas.

  • La pasarela de tránsito evalúa primero la regla 100. El CIDR de origen coincide10.1.10.0/24, por lo que el tráfico se reenvía mediante la tabla de rutas. tgw-rtb-firewall

  • La tabla de rutas tgw-rtb-firewall contiene rutas que envían tráfico al adjunto de la VPC del firewall.

  • El firewall inspecciona el tráfico y lo reenvía a la puerta de enlace de tránsito.

  • Al regresar, la puerta de enlace de tránsito vuelve a evaluar el tráfico para su posterior enrutamiento mediante una búsqueda basada en el destino en la tabla de rutas asociada al adjunto de la VPC del firewall.

El resto del tráfico (que no proviene de10.1.10.0/24) no coincide con la regla 100 y pasa a la regla 200, que lo reenvía mediante la tabla de rutas predeterminada sin inspección.

AWS CLI comandos para crear esta configuración

Utilice los siguientes comandos para crear la tabla de políticas, añadir las reglas y asociar la tabla al adjunto de la VPC de origen.

# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE