Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Exemple : diriger le trafic vers un dispositif de sécurité dans AWS Passerelle de transit
L'exemple suivant dirige le trafic d'un sous-réseau interne spécifique vers un VPC pare-feu à des fins d'inspection, tout en acheminant directement tous les autres trafics.
Scénario
Tenez compte des exigences suivantes.
-
Le trafic en provenance de
10.1.10.0/24(sous-réseau de charge de travail sensible) doit passer par un pare-feu dans un VPC avant d'être transféré. -
Tous les autres transferts de trafic sont effectués à l'aide de la table de routage standard.
Configuration de la table des politiques
Configurez le tableau des politiques avec les entrées suivantes.
| Règle n° | Type d'entrée | Bloc CIDR source | Bloc CIDR de destination | Protocole | Plage de ports source | Plage de ports de destination | Tableau des itinéraires cibles |
|---|---|---|---|---|---|---|---|
| 100 | géré par le client | 10.1.10.0/24 |
N’importe lequel | N’importe lequel | N’importe lequel | N’importe lequel | tgw-rtb-firewall |
| 200 | géré par le client | N’importe lequel | N’importe lequel | N’importe lequel | N’importe lequel | N’importe lequel | tgw-rtb-default |
Comment ça marche
Le trafic est évalué comme suit.
-
Le trafic en provenance
10.1.10.0/24arrive sur la pièce jointe de la passerelle de transit associée à la table des politiques. -
La passerelle de transit évalue d'abord la règle 100. Le CIDR source correspond
10.1.10.0/24, de sorte que le trafic est transféré à l'aide de la tabletgw-rtb-firewallde routage. -
tgw-rtb-firewallLa table de routage contient les itinéraires qui envoient le trafic vers la pièce jointe VPC du pare-feu. -
Le pare-feu inspecte le trafic et le retransmet à la passerelle de transit.
-
En retour, la passerelle de transit réévalue le trafic pour le routage ultérieur à l'aide d'une recherche basée sur la destination dans la table de routage associée à la pièce jointe VPC du pare-feu.
Tout autre trafic (autre que celui en provenance10.1.10.0/24) ne correspond pas à la règle 100 et passe par la règle 200, qui le transmet en utilisant la table de routage par défaut sans inspection.
AWS CLI commandes pour créer cette configuration
Utilisez les commandes suivantes pour créer le tableau des règles, ajouter les règles et associer le tableau à la pièce jointe VPC source.
# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE