Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Concetti della tabella delle politiche in AWS Gateway di transito
Questo argomento descrive i concetti chiave per le tabelle delle politiche e il Policy-Based routing (PBR) dei gateway di transito.
Tabelle delle politiche e regole politiche
Una tabella delle politiche contiene un insieme ordinato di regole. Ogni regola specifica:
-
Criteri di corrispondenza: gli attributi del pacchetto utilizzati per classificare il traffico (CIDR IP di origine, CIDR IP di destinazione, porta di origine, porta di destinazione e protocollo).
-
Tabella delle rotte di destinazione: la tabella delle rotte del gateway di transito utilizzata per inoltrare il traffico che corrisponde ai criteri della regola.
Quando il traffico arriva su un allegato associato a una tabella delle politiche, il gateway di transito valuta ogni regola in ordine e applica la tabella di destinazione della prima regola corrispondente. Se nessuna regola corrisponde, il pacchetto viene eliminato (negazione implicita).
Un allegato del gateway di transito può essere associato a una tabella delle politiche o a una tabella di routing, ma non a entrambe. Per impostazione predefinita, tutti gli allegati sono associati alla tabella di routing predefinita.
Ordine di valutazione route
Le regole in una tabella delle politiche vengono valutate in ordine numerico crescente, a partire dalla regola numero 1. Viene applicata la prima regola che corrisponde al traffico in entrata. Nessuna regola successiva viene valutata dopo una partita. Poiché la valutazione si ferma alla prima partita, l'ordine delle regole è importante:
-
Inserisci regole più specifiche (intervalli IP ristretti, porte specifiche) a numeri di regole inferiori.
-
Posiziona regole più ampie o generiche a numeri di regole più alti.
Ti consigliamo di lasciare degli spazi tra i numeri delle regole (ad esempio 100, 110, 120) anziché utilizzare valori consecutivi, in modo da poter inserire le regole in un secondo momento senza rinumerarle.
Voci della tabella delle politiche relative al cliente e al sistema
Le tabelle delle politiche supportano due tipi di voci: gestite dal cliente e gestite dal sistema. Comprendere entrambi i tipi è importante per prevedere in che modo il traffico viene valutato e indirizzato.
Customer-managed voci
Customer-managed le voci sono regole che definisci per indirizzare il traffico in base agli attributi dei pacchetti. Queste voci vengono create utilizzando l'CreateTransitGatewayPolicyTableEntryAPI o la console di AWS gestione.
Ogni voce gestita dal cliente specifica:
-
Numero della regola: determina l'ordine di valutazione. Le regole vengono valutate in ordine crescente. Viene applicata la regola di corrispondenza con il numero più basso.
-
Condizioni di corrispondenza: una combinazione di CIDR di origine, CIDR di destinazione, protocollo, porta di origine e porta di destinazione. Tutti i campi sono facoltativi. I campi omessi sono impostati di default su Any ().
* -
Tabella del percorso di destinazione: la tabella delle rotte del gateway di transito a cui viene inoltrato il traffico corrispondente.
Se nessuna regola gestita dal cliente corrisponde e nessuna regola gestita dal sistema corrisponde, il traffico viene interrotto (negazione implicita).
Esempio: hai due VPC collegati a un gateway di transito: un VPC di produzione e un VPC di sviluppo. Si desidera instradare il traffico HTTP destinato 10.0.0.0/16 attraverso una tabella di routing per l'ispezione di sicurezza, mentre tutto il resto del traffico utilizza una tabella di routing predefinita.
| Numero della regola | Fonte: CIDR | CIDR di destinazione | Protocollo | Porta sorgente | Porta est. | Tabella delle rotte di Target |
|---|---|---|---|---|---|---|
| 10 | 0.0.0.0/0 |
10.0.0.0/16 |
TCP | 1024-65535 | 80 | tgw-rtb-inspection |
| 20 | 0.0.0.0/0 |
0.0.0.0/0 |
Tutti | Tutti | Tutti | tgw-rtb-default |
In questa configurazione, il traffico HTTP 10.0.0.0/16 corrisponde alla regola 10 e viene indirizzato attraverso la tabella delle rotte di ispezione. Tutto il resto del traffico corrisponde alla regola 20 e utilizza la tabella di routing predefinita.
System-managed voci
System-managed le voci vengono create e gestite automaticamente da funzioni AWS di routing AWS interne, come il routing dinamico di AWS Cloud WAN e l'isolamento dei segmenti di rete. Non è possibile creare, modificare o eliminare voci gestite dal sistema. System-managed le voci vengono visualizzate nella tabella delle policy quando utilizzi funzionalità come AWS Cloud WAN che richiedono l'isolamento del traffico a livello di segmento sugli allegati di peering Gateway-to-Cloud WAN di transito.
In che modo le voci gestite dal sistema influiscono sul traffico:
-
Precedenza: le voci gestite dal sistema vengono sempre valutate prima delle voci gestite dal cliente. Se una voce gestita dal sistema corrisponde al traffico in entrata, viene applicata indipendentemente dalle regole gestite dal cliente configurate.
-
Visibilità: le voci gestite dal sistema sono visibili nella risposta dell'
GetTransitGatewayPolicyTableEntriesAPI e nella console, dove il numero della regola viene visualizzato come.* -
Non è richiesta alcuna azione: queste voci sono gestite interamente da AWS e non richiedono alcuna configurazione da parte dell'utente.
Esempio: utilizzi AWS Cloud WAN con due segmenti di routing, produzione e sviluppo. AWS crea automaticamente voci gestite dal sistema nella tabella delle policy associata all'allegato di peering Gateway-to-Cloud WAN di transito per garantire che il traffico rimanga all'interno del segmento assegnato. Se aggiungi anche regole gestite dal cliente alla stessa tabella delle politiche, le regole di segmentazione gestite dal sistema avranno effetto per prime. Le regole gestite dal cliente si applicano solo al traffico che non corrisponde a una voce gestita dal sistema.
| Creato da | Numero della regola | Valutato | Può essere modificato |
|---|---|---|---|
| AWS (ad esempio, allegati peering WAN di transito da gateway a cloud) | * |
Innanzitutto, prima di tutti gli inserimenti dei clienti | No |
| Utente corrente | 1—50.000 | Dopo le immissioni di sistema, in ordine crescente di numeri di regola | Sì |
Entrambi i tipi di voce vengono restituiti insieme GetTransitGatewayPolicyTableEntries e visualizzati insieme nella console di AWS
gestione.
Come funziona la valutazione della tabella delle politiche
Quando il traffico entra in un allegato del gateway di transito associato a una tabella delle politiche, la valutazione procede come segue:
-
System-managed le voci vengono valutate per prime. Se una voce gestita dal sistema corrisponde al traffico, viene applicata e la valutazione si interrompe.
-
Customer-managed le voci vengono valutate successivamente, in ordine crescente di numero di regole. Viene applicata la prima regola di corrispondenza e la valutazione si interrompe.
-
Negazione implicita: se nessuna voce corrisponde, il traffico viene interrotto.
Best practice
-
Lascia degli spazi tra i numeri delle regole. Utilizza incrementi di 10 o 100 (ad esempio, 10, 20, 30 o 100, 200, 300) in modo da poter inserire nuove regole in un secondo momento senza rinumerare le voci esistenti.
-
Metti al primo posto le regole più specifiche. Posiziona condizioni di corrispondenza più ristrette a numeri di regole più bassi in modo che vengano valutate prima di regole generali più ampie. Una regola generale con un numero basso farà da ombra a regole più specifiche con numeri più alti.
-
Includi sempre una regola generale. Poiché il traffico viene eliminato se nessuna regola corrisponde, aggiungi una regola predefinita con un numero di regola elevato se desideri che il traffico senza corrispondenze raggiunga una tabella di percorso anziché essere eliminato silenziosamente.
-
Configura il protocollo prima degli intervalli di porte. La selezione del protocollo determina se i campi dell'intervallo di porte sono attivi. Gli intervalli di porte sono supportati solo per TCP (
6) e UDP (17). Per ICMPv4 (1), GRE () o Any (47), gli intervalli di porte vengono impostati automaticamente su Any (*).* -
Account per le voci gestite dal sistema. Se la tabella delle policy include voci gestite dal sistema (ad esempio, da AWS Cloud WAN), le regole gestite dal cliente si applicano solo al traffico che non corrisponde a una voce gestita dal sistema. Controlla tutte le voci utilizzando per confermare l'ordine di valutazione
GetTransitGatewayPolicyTableEntriesprevisto. -
Verifica la tua configurazione con l'API. Dopo aver apportato le modifiche,
GetTransitGatewayPolicyTableEntriesutilizzalo per visualizzare tutte le voci in entrambi i tipi di voce e confermare che i numeri delle regole e le condizioni di corrispondenza siano corretti prima di indirizzare il traffico in tempo reale.