

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Konsep tabel kebijakan di AWS Transit Gateway
<a name="tgw-policy-tables-concepts"></a>

Topik ini menjelaskan konsep kunci untuk tabel kebijakan gateway transit dan Policy-Based Routing (PBR).

## Tabel kebijakan dan aturan kebijakan
<a name="tgw-policy-tables-concepts-rules"></a>

Tabel ** kebijakan ** berisi seperangkat aturan yang diurutkan. Setiap aturan menentukan:
+ **Kriteria ** kecocokan — atribut paket yang digunakan untuk mengklasifikasikan lalu lintas (sumber IP CIDR, IP tujuan CIDR, port sumber, port tujuan, dan protokol).
+ **Tabel rute target ** — tabel rute gateway transit yang digunakan untuk meneruskan lalu lintas yang sesuai dengan kriteria aturan.

Saat lalu lintas tiba pada lampiran yang terkait dengan tabel kebijakan, gateway transit mengevaluasi setiap aturan secara berurutan dan menerapkan tabel rute target aturan pencocokan pertama. Jika tidak ada aturan yang cocok, paket dijatuhkan (implisit menolak).

Lampiran gateway transit dapat dikaitkan dengan tabel ** kebijakan ** atau tabel ** rute**, tetapi tidak keduanya. Secara default, semua lampiran dikaitkan dengan tabel rute default.

## Urutan evaluasi aturan
<a name="tgw-policy-tables-concepts-order"></a>

Aturan dalam tabel kebijakan dievaluasi dalam urutan ** numerik mena ** ik, dimulai dari aturan nomor 1. Aturan pertama yang cocok dengan lalu lintas masuk diterapkan. Tidak ada aturan selanjutnya yang dievaluasi setelah pertandingan. Karena evaluasi berhenti pada pertandingan pertama, urutan aturan penting:
+ Tempatkan aturan yang lebih spesifik (rentang IP sempit, port tertentu) pada nomor aturan yang lebih rendah.
+ Tempatkan aturan yang lebih luas atau mencakup semua pada nomor aturan yang lebih tinggi.

Sebaiknya Anda meninggalkan celah antara nomor aturan (misalnya, 100, 110, 120) daripada menggunakan nilai berurutan, sehingga Anda dapat menyisipkan aturan nanti tanpa penomoran ulang.

## Entri tabel kebijakan sistem dan pelanggan
<a name="tgw-policy-tables-concepts-entry-types"></a>

Tabel kebijakan mendukung dua jenis entri: yang dikelola pelanggan ** ** dan ** dikelola sistem. ** Memahami kedua jenis ini penting untuk memprediksi bagaimana lalu lintas Anda dievaluasi dan dirutekan.

**Customer-managed entri**  
Customer-managed entri adalah aturan yang Anda tetapkan untuk merutekan lalu lintas berdasarkan atribut paket. Anda membuat entri ini menggunakan `CreateTransitGatewayPolicyTableEntry` API atau AWS Management Console.

Setiap entri yang dikelola pelanggan menentukan:
+ **Nomor aturan ** - menentukan urutan evaluasi. Aturan dievaluasi dalam urutan menaik. Aturan pencocokan nomor terendah diterapkan.
+ **Kondisi kec ** ocokan — kombinasi sumber CIDR, CIDR tujuan, protokol, port sumber, dan port tujuan. Semua bidang bersifat opsional. Bidang yang dihilangkan secara default menjadi Any (`*`).
+ **Tabel rute target ** — tabel rute gateway transit yang diteruskan lalu lintas yang cocok.

Jika tidak ada aturan yang dikelola pelanggan yang cocok dan tidak ada aturan yang dikelola sistem yang cocok, lalu lintas akan dihapus (penolakan implisit).

**Contoh ** — Anda memiliki dua VPC yang terhubung ke gateway transit: VPC produksi dan VPC pengembangan. Anda ingin merutekan lalu lintas HTTP yang `10.0.0.0/16` ditujukan melalui tabel rute inspeksi keamanan, sementara semua lalu lintas lainnya menggunakan tabel rute default.


**Contoh entri yang dikelola pelanggan**  

| Nomor aturan | Sumber CIDR | Tujuan CIDR | Protokol | Port sumber | Dest. pelabuhan | Tabel rute target | 
| --- | --- | --- | --- | --- | --- | --- | 
| 10 | 0.0.0.0/0 | 10.0.0.0/16 | TCP | 1024-65535 | 80 | tgw-rtb-inspection | 
| 20 | 0.0.0.0/0 | 0.0.0.0/0 | Semua | Semua | Semua | tgw-rtb-default | 

Dalam konfigurasi ini, lalu lintas HTTP `10.0.0.0/16` cocok dengan aturan 10 dan dialihkan melalui tabel rute inspeksi. Semua lalu lintas lainnya cocok dengan aturan 20 dan menggunakan tabel rute default.

**System-managed entri**  
System-managed entri dibuat dan dipelihara secara otomatis dengan AWS mendukung AWS fungsi routing internal, seperti perutean dinamis AWS Cloud WAN dan isolasi segmen jaringan. Anda tidak dapat membuat, memodifikasi, atau menghapus entri yang dikelola sistem. System-managed entri muncul di tabel kebijakan saat Anda menggunakan fitur seperti AWS Cloud WAN yang memerlukan isolasi lalu lintas tingkat segmen pada lampiran peering Gateway-to-Cloud WAN transit.

Bagaimana entri yang dikelola sistem memengaruhi lalu lintas Anda:
+ **Prioritas ** — entri yang dikelola sistem selalu dievaluasi sebelum entri yang dikelola pelanggan. Jika entri yang dikelola sistem cocok dengan lalu lintas masuk, itu diterapkan terlepas dari aturan yang dikelola pelanggan yang telah Anda konfigurasikan.
+ **Visibilitas ** — entri yang dikelola sistem terlihat di respons `GetTransitGatewayPolicyTableEntries` API dan di konsol, di mana nomor aturan mereka ditampilkan sebagai. `*`
+ **Tidak diperlukan tindakan ** - entri ini dikelola sepenuhnya oleh AWS dan tidak memerlukan konfigurasi di pihak Anda.

**Contoh ** — Anda menggunakan AWS Cloud WAN dengan dua segmen routing, produksi dan pengembangan. AWS secara otomatis membuat entri yang dikelola sistem pada tabel kebijakan yang terkait dengan lampiran peering Gateway-to-Cloud WAN transit Anda untuk memastikan lalu lintas tetap berada dalam segmen yang ditetapkan. Jika Anda juga menambahkan aturan yang dikelola pelanggan ke tabel kebijakan yang sama, aturan segmentasi yang dikelola sistem akan berlaku terlebih dahulu. Aturan yang dikelola pelanggan hanya berlaku untuk lalu lintas yang tidak cocok dengan entri yang dikelola sistem.


**Perbandingan jenis entri**  

| Dibuat oleh | Nomor aturan | Dievaluasi | Dapat dimodifikasi | 
| --- | --- | --- | --- | 
| AWS (misalnya, lampiran peering WAN Gateway-to-Cloud transit) | \* | Pertama, sebelum semua entri pelanggan | Tidak | 
| Anda | 1—50.000 | Setelah entri sistem, dalam urutan nomor aturan menaik | Ya | 

Kedua jenis entri dikembalikan bersama oleh `GetTransitGatewayPolicyTableEntries` dan ditampilkan bersama di Konsol AWS Manajemen.

## Cara kerja evaluasi tabel kebijakan
<a name="tgw-policy-tables-concepts-evaluation"></a>

Ketika lalu lintas memasuki lampiran gateway transit yang terkait dengan tabel kebijakan, evaluasi berlangsung sebagai berikut:

1. System-managed Entri dievaluasi terlebih dahulu. Jika entri yang dikelola sistem cocok dengan lalu lintas, itu diterapkan dan evaluasi berhenti.

1. Customer-managed entri dievaluasi selanjutnya, dalam urutan nomor aturan menaik. Aturan pencocokan pertama diterapkan dan evaluasi berhenti.

1. Penolakan implisit — jika tidak ada entri yang cocok, lalu lintas dihilangkan.

## Praktik terbaik
<a name="tgw-policy-tables-concepts-best-practices"></a>
+ **Tinggalkan celah di antara nomor aturan. ** Gunakan kenaikan 10 atau 100 (misalnya, 10, 20, 30 atau 100, 200, 300) sehingga Anda dapat menyisipkan aturan baru nanti tanpa memberi nomor ulang entri yang ada.
+ **Tempatkan aturan yang paling spesifik terlebih dahulu. ** Tempatkan kondisi pertandingan yang lebih sempit pada nomor aturan yang lebih rendah sehingga mereka dievaluasi sebelum aturan catch-all yang lebih luas. Aturan luas pada angka rendah akan membayangi aturan yang lebih spesifik pada angka yang lebih tinggi.
+ **Selalu sertakan aturan catch-all. ** Karena lalu lintas dihilangkan jika tidak ada aturan yang cocok, tambahkan aturan default pada nomor aturan tinggi jika Anda ingin lalu lintas yang tidak cocok mencapai tabel rute daripada dihapus secara diam-diam.
+ **Konfigurasikan protokol sebelum rentang port. ** Pemilihan protokol menentukan apakah bidang rentang port aktif. Rentang port hanya didukung untuk TCP (`6`) dan UDP (`17`). Untuk ICMPv4 (`1`), GRE (`47`), atau Any (`*`), rentang port secara otomatis diatur ke Any (`*`).
+ **Akun untuk entri yang dikelola sistem. ** Jika tabel kebijakan menyertakan entri yang dikelola sistem (misalnya, dari AWS Cloud WAN), aturan yang dikelola pelanggan hanya berlaku untuk lalu lintas yang tidak cocok dengan entri yang dikelola sistem. Tinjau semua entri menggunakan `GetTransitGatewayPolicyTableEntries` untuk mengonfirmasi pesanan evaluasi yang diharapkan.
+ **Verifikasi konfigurasi Anda dengan API. ** Setelah membuat perubahan, gunakan `GetTransitGatewayPolicyTableEntries` untuk melihat semua entri di kedua jenis entri dan mengonfirmasi bahwa nomor aturan dan kondisi kecocokan sudah benar sebelum merutekan lalu lintas langsung.