

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Conceptos de tablas de políticas en AWS Transit Gateway
<a name="tgw-policy-tables-concepts"></a>

En este tema se describen los conceptos clave de las tablas de políticas y el Policy-Based enrutamiento (PBR) de las pasarelas de tránsito.

## Tablas de políticas y reglas de políticas
<a name="tgw-policy-tables-concepts-rules"></a>

Una tabla ** de políticas ** contiene un conjunto ordenado de reglas. Cada regla especifica:
+ **Criterios de coincidencia**: los atributos del paquete utilizados para clasificar el tráfico (CIDR de IP de origen, CIDR de IP de destino, puerto de origen, puerto de destino y protocolo).
+ **Tabla de rutas de destino**: la tabla de rutas de la puerta de enlace de tránsito que se utiliza para reenviar el tráfico que coincide con los criterios de la regla.

Cuando el tráfico llega a un archivo adjunto asociado a una tabla de políticas, la pasarela de tránsito evalúa cada regla en orden y aplica la tabla de rutas objetivo de la primera regla coincidente. Si ninguna regla coincide, el paquete se descarta (denegación implícita).

Un adjunto de pasarela de tránsito se puede asociar a una tabla de ** políticas ** o a una tabla de ** rutas**, pero no a ambas. De forma predeterminada, todos los archivos adjuntos están asociados a la tabla de rutas predeterminada.

## Orden de evaluación de reglas
<a name="tgw-policy-tables-concepts-order"></a>

Las reglas de una tabla de políticas se evalúan en orden numérico ** ascendente**, empezando por la regla número 1. Se aplica la primera regla que coincide con el tráfico entrante. No se evalúa ninguna regla posterior después de una partida. Como la evaluación termina en la primera partida, el orden de las reglas es importante:
+ Coloque reglas más específicas (rangos de IP estrechos, puertos específicos) en números de reglas más bajos.
+ Coloque reglas más amplias o generales en números de reglas más altos.

Se recomienda dejar espacios entre los números de las reglas (por ejemplo, 100, 110, 120) en lugar de utilizar valores consecutivos, para poder insertar las reglas más adelante sin tener que volver a numerarlas.

## Entradas en las tablas de políticas del sistema y del cliente
<a name="tgw-policy-tables-concepts-entry-types"></a>

Las tablas de políticas admiten dos tipos de entradas: administradas por el ** cliente ** y ** administradas por el sistema. ** Entender ambos tipos es importante para predecir cómo se evalúa y se enruta el tráfico.

**Customer-managed entradas**  
Customer-managed las entradas son reglas que se definen para enrutar el tráfico en función de los atributos del paquete. Estas entradas se crean mediante la `CreateTransitGatewayPolicyTableEntry` API o la consola AWS de administración.

Cada entrada gestionada por el cliente especifica:
+ **Número de regla**: determina el orden de evaluación. Las reglas se evalúan en orden ascendente. Se aplica la regla de coincidencia con el número más bajo.
+ **Condiciones de coincidencia**: una combinación de CIDR de origen, CIDR de destino, protocolo, puerto de origen y puerto de destino. Todos los campos son opcionales. Los campos omitidos tienen el valor predeterminado Cualquiera (). `*`
+ **Tabla de rutas de destino**: la tabla de rutas de la pasarela de tránsito a la que se reenvía el tráfico correspondiente.

Si ninguna regla administrada por el cliente coincide con ninguna regla administrada por el sistema, el tráfico se descarta (denegación implícita).

**Ejemplo**: tiene dos VPC conectadas a una puerta de enlace de tránsito: una VPC de producción y una VPC de desarrollo. Quieres enrutar el tráfico HTTP destinado a `10.0.0.0/16` través de una tabla de rutas de inspección de seguridad, mientras que el resto del tráfico utiliza una tabla de rutas predeterminada.


**Ejemplos de entradas administradas por el cliente**  

| Número de regla | CIDR de origen | CIDR de destino | Protocolo | Puerto de origen | Puerto de destino | Tabla de rutas de destino | 
| --- | --- | --- | --- | --- | --- | --- | 
| 10 | 0.0.0.0/0 | 10.0.0.0/16 | TCP | 1024-65535 | 80 | tgw-rtb-inspection | 
| 20 | 0.0.0.0/0 | 0.0.0.0/0 | Todos | Todos | Todos | tgw-rtb-default | 

En esta configuración, el tráfico HTTP `10.0.0.0/16` coincide con la regla 10 y se enruta a través de la tabla de rutas de inspección. El resto del tráfico coincide con la regla 20 y utiliza la tabla de rutas predeterminada.

**System-managed entradas**  
System-managed las entradas se crean y mantienen automáticamente AWS para admitir funciones AWS de enrutamiento internas, como el enrutamiento dinámico de AWS Cloud WAN y el aislamiento de segmentos de red. No puede crear, modificar ni eliminar entradas administradas por el sistema. System-managed las entradas aparecen en la tabla de políticas cuando utilizas funciones como la WAN en la AWS nube, que requieren el aislamiento del tráfico a nivel de segmento en los archivos adjuntos interconectados entre la puerta de enlace y la WAN en la nube de tránsito.

Cómo afectan las entradas administradas por el sistema al tráfico:
+ **Prioridad**: las entradas administradas por el sistema siempre se evalúan antes que las entradas administradas por el cliente. Si una entrada administrada por el sistema coincide con el tráfico entrante, se aplica independientemente de las reglas administradas por el cliente que haya configurado.
+ **Visibilidad**: las entradas administradas por el sistema están visibles en la respuesta de la `GetTransitGatewayPolicyTableEntries` API y en la consola, donde su número de regla aparece como. `*`
+ **No es necesario realizar ninguna acción**: estas entradas son administradas en su totalidad por AWS usted y no requieren ninguna configuración por su parte.

**Por ejemplo**, usas AWS Cloud WAN con dos segmentos de enrutamiento: producción y desarrollo. AWS crea automáticamente entradas administradas por el sistema en la tabla de políticas asociadas al archivo adjunto de interconexión entre la puerta de enlace y la WAN en la nube para garantizar que el tráfico se mantenga dentro del segmento asignado. Si también agregas reglas administradas por el cliente a la misma tabla de políticas, las reglas de segmentación administradas por el sistema entrarán en vigor primero. Las reglas administradas por los clientes solo se aplican al tráfico que no coincide con una entrada administrada por el sistema.


**Comparación de los tipos de entrada**  

| Creado por | Número de regla | Evaluado | Se puede modificar | 
| --- | --- | --- | --- | 
| AWS (por ejemplo, archivos adjuntos de interconexión WAN de puerta de enlace a nube de tránsito) | \* | En primer lugar, antes de todas las entradas de los clientes | No | 
| You | Entre 1 y 50 000 | Después de las entradas del sistema, en orden ascendente de números de regla | Sí | 

Ambos tipos de entrada se devuelven juntos `GetTransitGatewayPolicyTableEntries` y se muestran juntos en la consola AWS de administración.

## Cómo funciona la evaluación de las tablas de políticas
<a name="tgw-policy-tables-concepts-evaluation"></a>

Cuando el tráfico entra en un archivo adjunto de una pasarela de tránsito asociado a una tabla de políticas, la evaluación se lleva a cabo de la siguiente manera:

1. System-managed las entradas se evalúan primero. Si una entrada administrada por el sistema coincide con el tráfico, se aplica y la evaluación se detiene.

1. Customer-managed las entradas se evalúan a continuación, en orden ascendente de números de reglas. Se aplica la primera regla coincidente y se detiene la evaluación.

1. Denegación implícita: si ninguna entrada coincide, se elimina el tráfico.

## Prácticas recomendadas
<a name="tgw-policy-tables-concepts-best-practices"></a>
+ **Deje espacios entre los números de las reglas. ** Utilice incrementos de 10 o 100 (por ejemplo, 10, 20, 30 o 100, 200, 300) para poder insertar nuevas reglas más adelante sin volver a numerar las entradas existentes.
+ **Pon primero las reglas más específicas. ** Coloque condiciones de coincidencia más limitadas en números de regla más bajos para que se evalúen antes que reglas generales más amplias. Una regla amplia para un número bajo anulará las reglas más específicas para los números más altos.
+ **Incluye siempre una regla general. ** Dado que el tráfico se descarta si ninguna regla coincide, agrega una regla predeterminada con un número de regla alto si quieres que el tráfico no coincidente llegue a una tabla de rutas en lugar de que se descarte de forma silenciosa.
+ **Configure el protocolo antes de los intervalos de puertos. ** La selección de protocolos determina si los campos del rango de puertos están activos. Los rangos de puertos solo son compatibles con TCP (`6`) y UDP (`17`). Para ICMPv4 (`1`), GRE (`47`) o Any (), los intervalos de puertos se establecen automáticamente en Cualquiera (`*`). `*`
+ **Cuenta para las entradas administradas por el sistema. ** Si tu tabla de políticas incluye entradas administradas por el sistema (por ejemplo, desde AWS Cloud WAN), tus reglas administradas por el cliente se aplican solo al tráfico que no coincide con una entrada administrada por el sistema. Revisa todas las entradas utilizadas para confirmar el orden de evaluación `GetTransitGatewayPolicyTableEntries` previsto.
+ **Verifique su configuración con la API. ** Después de realizar los cambios, `GetTransitGatewayPolicyTableEntries` utilícelo para ver todas las entradas de ambos tipos de entrada y confirmar que los números de las reglas y las condiciones de coincidencia son correctos antes de enrutar el tráfico en vivo.