View a markdown version of this page

例: AWS Transit Gateway のセキュリティアプライアンスへのトラフィックのステアリング - Amazon VPC

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

例: AWS Transit Gateway のセキュリティアプライアンスへのトラフィックのステアリング

次の の例では、特定の内部サブネットからファイアウォール VPC にトラフィックを誘導して検査を行い、他のすべてのトラフィックを直接ルーティングします。

シナリオ

以下の要件を考慮してください。

  • 10.1.10.0/24 (機密性の高いワークロードサブネット) からのトラフィックは、転送前に VPC 内のファイアウォールを通過する必要があります。

  • 他のすべてのトラフィックは、標準ルートテーブルを使用して転送されます。

ポリシーテーブルの設定

次のエントリを使用してポリシーテーブルを設定します。

ポリシーテーブルの設定
ルール番号 エントリタイプ ソース CIDR ブロック 送信先 CIDR ブロック プロトコル ソースポート範囲 送信先ポート範囲 ターゲットルートテーブル
100 カスタマーマネージド 10.1.10.0/24 いずれか すべて すべて すべて tgw-rtb-firewall
200 カスタマーマネージド いずれか すべて すべて すべて すべて tgw-rtb-default
仕組み

トラフィックは次のように評価されます。

  • からのトラフィックは、ポリシーテーブルに関連付けられた Transit Gateway アタッチメント10.1.10.0/24に到着します。

  • トランジットゲートウェイは最初にルール 100 を評価します。ソース CIDR は と一致するため10.1.10.0/24、トラフィックはルートテーブル を使用して転送されますtgw-rtb-firewall。

  • ルートテーブルtgw-rtb-firewallには、ファイアウォール VPC アタッチメントにトラフィックを送信するルートが含まれています。

  • ファイアウォールはトラフィックを検査し、トランジットゲートウェイに転送します。

  • トランジットゲートウェイは、ファイアウォール VPC アタッチメントに関連付けられたルートテーブルの宛先ベースのルックアップを使用して、転送ルーティングのトラフィックを再評価します。

他のすべてのトラフィック ( からのトラフィックではない10.1.10.0/24) はルール 100 と一致しず、ルール 200 にフォールスルーされ、検査なしでデフォルトのルートテーブルを使用して転送されます。

AWS CLI この設定を作成するための コマンド

次のコマンドを使用して、ポリシーテーブルを作成し、ルールを追加し、テーブルをソース VPC アタッチメントに関連付けます。

# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE