

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Ejemplo: dirigir el tráfico a un dispositivo de seguridad en AWS Transit Gateway
<a name="tgw-policy-tables-example"></a>

El siguiente ejemplo dirige el tráfico de una subred interna específica a una VPC de firewall para su inspección, al tiempo que enruta el resto del tráfico directamente.

**Escenario**  
Tenga en cuenta los siguientes requisitos.
+ El tráfico procedente de `10.1.10.0/24` (subred de cargas de trabajo sensibles) debe pasar por el firewall de una VPC antes de reenviarse.
+ El resto del tráfico se reenvía mediante la tabla de rutas estándar.

**Configuración de la tabla de políticas**  
Configure la tabla de políticas con las siguientes entradas.


**Configuración de la tabla de políticas**  

| Regla n.º | Tipo de entrada | Bloque CIDR de origen | Bloque CIDR de destino | Protocolo | Intervalo de puertos de origen | Intervalo de puertos de destino | Tabla de rutas de destino | 
| --- | --- | --- | --- | --- | --- | --- | --- | 
| 100 | administrado por el cliente | 10.1.10.0/24 | Cualquiera | Cualquiera | Cualquiera | Cualquiera | tgw-rtb-firewall | 
| 200 | administrado por el cliente | Cualquiera | Cualquiera | Cualquiera | Cualquiera | Cualquiera | tgw-rtb-default | 

**Funcionamiento**  
El tráfico se evalúa de la siguiente manera.
+ El tráfico procedente de la puerta de enlace de tránsito `10.1.10.0/24` llega al adjunto de la pasarela de tránsito asociado a la tabla de políticas.
+ La pasarela de tránsito evalúa primero la regla 100. El CIDR de origen coincide`10.1.10.0/24`, por lo que el tráfico se reenvía mediante la tabla de rutas. `tgw-rtb-firewall`
+ La tabla de rutas `tgw-rtb-firewall` contiene rutas que envían tráfico al adjunto de la VPC del firewall.
+ El firewall inspecciona el tráfico y lo reenvía a la puerta de enlace de tránsito.
+ Al regresar, la puerta de enlace de tránsito vuelve a evaluar el tráfico para su posterior enrutamiento mediante una búsqueda basada en el destino en la tabla de rutas asociada al adjunto de la VPC del firewall.

El resto del tráfico (que no proviene de`10.1.10.0/24`) no coincide con la regla 100 y pasa a la regla 200, que lo reenvía mediante la tabla de rutas predeterminada sin inspección.

**AWS CLI comandos para crear esta configuración**  
Utilice los siguientes comandos para crear la tabla de políticas, añadir las reglas y asociar la tabla al adjunto de la VPC de origen.

```
# Create the policy table
aws ec2 create-transit-gateway-policy-table \
    --transit-gateway-id tgw-0bc994abffEXAMPLE

# Add rule 100: steer sensitive traffic to firewall route table
aws ec2 create-transit-gateway-policy-table-entry \
    --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \
    --policy-rule-number 100 \
    --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \
    --target-route-table-id tgw-rtb-firewall

# Add rule 200: catch-all for remaining traffic
aws ec2 create-transit-gateway-policy-table-entry \
    --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \
    --policy-rule-number 200 \
    --policy-rule '{}' \
    --target-route-table-id tgw-rtb-default

# Associate policy table with the source VPC attachment
aws ec2 associate-transit-gateway-policy-table \
    --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \
    --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE
```