View a markdown version of this page

Exemple : diriger le trafic vers un dispositif de sécurité dans AWS Passerelle de transit - Amazon VPC

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Exemple : diriger le trafic vers un dispositif de sécurité dans AWS Passerelle de transit

L'exemple suivant dirige le trafic d'un sous-réseau interne spécifique vers un VPC pare-feu à des fins d'inspection, tout en acheminant directement tous les autres trafics.

Scénario

Tenez compte des exigences suivantes.

  • Le trafic en provenance de 10.1.10.0/24 (sous-réseau de charge de travail sensible) doit passer par un pare-feu dans un VPC avant d'être transféré.

  • Tous les autres transferts de trafic sont effectués à l'aide de la table de routage standard.

Configuration de la table des politiques

Configurez le tableau des politiques avec les entrées suivantes.

Configuration de la table des politiques
Règle n° Type d'entrée Bloc CIDR source Bloc CIDR de destination Protocole Plage de ports source Plage de ports de destination Tableau des itinéraires cibles
100 géré par le client 10.1.10.0/24 N’importe lequel N’importe lequel N’importe lequel N’importe lequel tgw-rtb-firewall
200 géré par le client N’importe lequel N’importe lequel N’importe lequel N’importe lequel N’importe lequel tgw-rtb-default
Comment ça marche

Le trafic est évalué comme suit.

  • Le trafic en provenance 10.1.10.0/24 arrive sur la pièce jointe de la passerelle de transit associée à la table des politiques.

  • La passerelle de transit évalue d'abord la règle 100. Le CIDR source correspond10.1.10.0/24, de sorte que le trafic est transféré à l'aide de la table tgw-rtb-firewall de routage.

  • tgw-rtb-firewallLa table de routage contient les itinéraires qui envoient le trafic vers la pièce jointe VPC du pare-feu.

  • Le pare-feu inspecte le trafic et le retransmet à la passerelle de transit.

  • En retour, la passerelle de transit réévalue le trafic pour le routage ultérieur à l'aide d'une recherche basée sur la destination dans la table de routage associée à la pièce jointe VPC du pare-feu.

Tout autre trafic (autre que celui en provenance10.1.10.0/24) ne correspond pas à la règle 100 et passe par la règle 200, qui le transmet en utilisant la table de routage par défaut sans inspection.

AWS CLI commandes pour créer cette configuration

Utilisez les commandes suivantes pour créer le tableau des règles, ajouter les règles et associer le tableau à la pièce jointe VPC source.

# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE